Privacy & Security

2026 年 Cookie 发生了什么变化,以及该如何应对

第三方 Cookie 终于消失,同意疲劳已成现实,监管底线也进一步提高

The Wux Webtools Team The Wux Webtools Team 9 分钟阅读 人工智能辅助,人工审核
Browser window with cookie icon fading away next to a privacy shield icon
目录
  1. 2026 年的 Cookie 格局
  2. 具体发生了哪些变化
  3. Chrome 的第三方 Cookie 弃用已经完成
  4. EU 同意规则进一步收紧
  5. 用户正在更积极地拦截
  6. 该如何应对
  7. 审计你当前的 Cookie 使用情况
  8. 尽可能迁移到第一方分析
  9. 修正你的同意横幅
  10. 接受你会收集更少的数据
  11. 哪些没有改变
  12. 关键要点
  13. FAQ
  14. Sources

第三方 Cookie 现在实际上已在所有主流浏览器中消亡。Chrome 终于在 2025 年末完成了历时多年的弃用计划,加入了 Safari 和 Firefox 的行列。与此同时,欧洲监管机构发布了新的指南,要求必须提供“全部拒绝”按钮,并将合法利益作为大多数跟踪行为的法律依据进一步边缘化。结果是:获取同意变得更难,跟踪受到更多限制,而第一方数据已经成为唯一可靠的基础。

这不是危机,而是一次纠偏。过去那种让数十家供应商在整个网络上无声跟踪用户的模式,从来都不可持续。现在的局面短期内会更混乱,但也更诚实地说明了数据收集真正需要什么:明确的用户许可,以及直接的用户关系。

具体发生了哪些变化

Chrome 是最后一个默认支持第三方 Cookie 的主流浏览器。截至 2025 年第四季度,除非用户在设置中明确启用,否则所有用户都会被阻止使用第三方 Cookie。Privacy Sandbox APIs——Topics、Protected Audience、Attribution Reporting——已经上线,但采用率仍然较低。大多数广告主仍在评估这些 API 是否能提供足够的信号,以证明集成工作的合理性。

对于网站所有者而言,这意味着任何依赖跨站 Cookie 的分析、广告或个性化功能,如果没有迁移到第一方或 Privacy Sandbox 方案,就无法再在 Chrome 中运行。如果你此前已经适配了 Safari 和 Firefox 的合规要求,那么 Chrome 的变化只是将同样的约束扩大到了更多用户。

EU 同意规则进一步收紧

European Data Protection Board 在 2026 年初发布了更新指南,明确了两点:

  1. “全部拒绝”按钮必须与“全部接受”按钮同样醒目。 将拒绝选项隐藏起来或要求多次点击的暗黑模式,现在已被明确认定为不合规。监管机构已经开始对让拒绝比接受更困难的界面开出罚单。
  1. 合法利益不能再用于大多数广告和分析。 该指南收窄了 GDPR 第 6(1)(f) 条的解释,明确指出跨会话或跨网站跟踪用户需要取得同意,而不仅仅是进行合法利益评估。这会影响许多此前通过声称合法利益来避免同意横幅的分析平台。

如果你的网站服务 EU 用户,你的同意横幅很可能需要更新。新的标准是一个简单的模态框,包含两个同样可见的按钮:接受和拒绝。不能有预先勾选的选项,不能隐藏开关,也不能设置多步骤拒绝流程。

用户正在更积极地拦截

uBlock Origin 和 Ghostery 这类浏览器扩展一直存在,但使用率一直在稳步增长。更重要的是,浏览器本身现在也默认内置了越来越强的拦截能力。Safari 的 Intelligent Tracking Prevention 会拦截大多数第三方 Cookie,并在用户最后一次交互后的七天内限制第一方 Cookie 的存储。Firefox 的 Enhanced Tracking Protection 也在做类似的事情。

实际影响是,即使是合规的第一方分析也变得更加嘈杂。跨设备会话拼接变得更困难。回访用户跟踪也不再那么可靠。如果你的分析数据显示过去一年回访用户减少,这很可能就是原因。

该如何应对

先弄清楚你的网站实际设置了哪些 Cookie。许多网站积累了来自早已不用的供应商的 Cookie,或是多年前添加却从未移除的脚本。Cookie 审计很直接:在无痕窗口中打开你的网站,在浏览器开发者工具的 Application > Cookies 下查看,并记录你看到的所有内容。

对每个 Cookie,询问:

  • 是什么设置了它?(第一方脚本、第三方供应商等)
  • 它用于什么?(分析、广告、身份验证、偏好设置等)
  • 它是否仍然必要?
  • 根据 GDPR 或 ePrivacy,它是否需要同意?

如果你发现无法解释的 Cookie,就移除它们。如果你发现来自广告或分析供应商的第三方 Cookie,检查这些供应商是否已迁移到第一方或 Privacy Sandbox 方案。如果没有,你就需要替代方案。

尽可能迁移到第一方分析

Google Analytics 这类第三方分析平台仍然可以使用,但在 EU 现在需要明确同意,并且越来越容易被注重隐私的用户拦截。第一方分析——即跟踪脚本运行在你自己的域名上,并将数据存储在你自己的基础设施中——面临的障碍更少。

这并不意味着你需要构建自己的分析平台。现在已有多家供应商提供第一方分析,通过你的域名代理请求,并以默认尊重用户隐私的方式存储数据。取舍通常是更少的跨站跟踪,以及更少与广告平台的集成,但你确实收集到的数据更可靠,也更不容易被拦截。

如果你仍在使用 Google Analytics,请考虑你是否真的需要跨站跟踪和广告集成。对许多网站来说,答案是否定的。一个更简单的第一方分析配置,专注于页面浏览量、来源网站和基础用户路径,通常已经足够,并且更容易保持合规。在浏览器中处理数据 已经成为许多隐私敏感任务的可行策略,分析也不例外。

修正你的同意横幅

如果你的同意横幅没有同样醒目的“全部拒绝”按钮,现在就修正。EU 指南很明确,监管机构也在积极执行。新的标准是一个简单的模态框,包含两个视觉权重相同的按钮:“全部接受”和“全部拒绝”。可以通过“管理偏好设置”链接提供细粒度控制,但默认选择应当是二元且清晰的。

避免:

  • 在细粒度设置中使用预先勾选的选项
  • 需要多次点击的拒绝流程
  • 暗示拒绝会导致网站无法使用的措辞
  • 在用户接受之前阻挡内容的墙

如果你正在使用 consent management platform (CMP),请检查它是否已经更新模板以符合新的指南。许多还没有。

接受你会收集更少的数据

这是最难适应的一点。即使有合规的同意横幅和第一方分析,仍会有相当一部分用户拒绝跟踪,或在浏览器层面拦截跟踪。你的分析会显示更少的用户、更短的会话,以及更弱的跨设备连续性。这不是错误,而是新的基线。

解决办法不是寻找更巧妙的方式在未经同意的情况下跟踪用户。解决办法是建立一种能在更少数据下运行的商业模式。关注那些同意的用户,优化直接关系,并接受聚合趋势比个体跟踪更重要。

哪些没有改变

身份验证 Cookie、购物车 Cookie 和偏好设置 Cookie 在 GDPR 下不需要同意。如果某个 Cookie 对网站运行绝对必要,你可以无需询问就设置它。这里容易混淆的是,“绝对必要”有一个狭窄的法律定义。分析 Cookie 并非绝对必要。广告 Cookie 并非绝对必要。甚至某些偏好设置 Cookie——例如语言选择——如果网站可以根据用户的浏览器设置推断语言,也并非绝对必要。

如果不确定,就请求同意。同意横幅的成本低于 GDPR 罚款的成本。

关键要点

  • 第三方 Cookie 现在已在所有主流浏览器中默认被阻止,使得在没有用户选择加入的情况下,跨站跟踪实际上不再可能。
  • EU 同意规则现在要求“接受”和“拒绝”按钮同样醒目,而合法利益不能再作为大多数跟踪行为的法律依据。
  • 第一方分析和 Privacy Sandbox APIs 是主要替代方案,但二者在 EU 都需要明确同意,并且面临越来越多的浏览器层面拦截。
  • 许多网站仍在通过旧供应商集成设置不必要的 Cookie——审计你的 Cookie,并移除任何你没有主动使用的内容。
  • 接受未来你会收集更少的数据;解决办法是建立一种依赖更少跟踪也能运行的商业模式,而不是寻找绕过同意要求的新方法。

FAQ

Q: 2026 年使用 Google Analytics 是否需要同意?

A: 是的,如果你服务 EU 用户。Google Analytics 会设置跨会话跟踪用户的 Cookie,这在 GDPR 下需要明确同意。Google 现在提供“cookieless”模式并不会改变这一点——任何持久性的用户跟踪,即使是通过指纹识别或第一方标识符实现,在 EU 也需要同意。

Q: Privacy Sandbox APIs 是第三方 Cookie 的真正替代方案吗?

A: 理论上是。实践中,采用率仍然较低,而且这些 API 比第三方 Cookie 所允许的能力更受限制。Topics API 提供的是兴趣类别,而不是个体跟踪。Protected Audience API 支持再营销,但定向粒度更低。Attribution Reporting API 提供转化数据,但会加入噪声以保护隐私。对于大多数小型网站,第一方分析是更简单、更可靠的路径。

Q: 如果我直接忽略新的同意规则会怎样?

A: EU 监管机构正在积极执行 GDPR 和 ePrivacy,罚款金额很高——最高可达全球收入的 4% 或 2000 万欧元,以较高者为准。即使是小型网站也不能免疫;当违规情节严重时,监管机构已经针对月访问量只有几千的网站采取行动。如果你服务 EU 用户,合规不是可选项。

Q: 我可以用合法利益代替同意来做分析吗?

A: 不能再这样做了,至少在 EU 不行。2026 年 EDPB 指南明确指出,跨会话或跨网站跟踪用户需要同意,即使你声称了解网站使用方式具有合法利益。唯一可能仍符合合法利益条件的分析,是严格的第一方、仅限会话且聚合的分析——本质上,就是没有持久标识符的服务器日志。

Q: 我如何知道自己的网站是否在设置第三方 Cookie?

A: 在无痕窗口中打开你的网站,打开浏览器开发者工具(F12 或 Cmd+Option+I),进入 Application > Cookies,并查看 Domain 列。任何域名与你的网站域名不匹配的 Cookie 都是第三方 Cookie。常见来源包括分析平台、广告网络、社交媒体小组件和嵌入式视频播放器。

Sources

Flowchart showing the 2026 cookie-response process: audit cookies, remove unknown vendors, replace third-party tracking, fix consent banner, and accept less data
InfographicHow to adapt your site to the 2026 cookie rules — A practical migration path from legacy tracking to a compliant, lower-data setup
Checklist poster showing what an EU-compliant consent banner must include and what dark patterns to avoid in 2026
Infographic2026 EU consent banner compliance checklist — A compliant banner is simple, balanced, and easy to reject
Comparison table of third-party cookies, first-party analytics, and Privacy Sandbox across browser support, consent needs, reliability, and tracking scope
InfographicThird-party cookies vs first-party analytics vs Privacy Sandbox — The old default is gone; the remaining options trade reach for compliance and resilience

常见问题

2026 年使用 Google Analytics 是否需要同意?
是的,如果你服务 EU 用户。Google Analytics 会设置跨会话跟踪用户的 Cookie,这在 GDPR 下需要明确同意。Google 现在提供“cookieless”模式并不会改变这一点——任何持久性的用户跟踪,即使是通过指纹识别或第一方标识符实现,在 EU 也需要同意。
Privacy Sandbox APIs 是第三方 Cookie 的真正替代方案吗?
理论上是。实践中,采用率仍然较低,而且这些 API 比第三方 Cookie 所允许的能力更受限制。Topics API 提供的是兴趣类别,而不是个体跟踪。Protected Audience API 支持再营销,但定向粒度更低。Attribution Reporting API 提供转化数据,但会加入噪声以保护隐私。对于大多数小型网站,第一方分析是更简单、更可靠的路径。
如果我直接忽略新的同意规则会怎样?
EU 监管机构正在积极执行 GDPR 和 ePrivacy,罚款金额很高——最高可达全球收入的 4% 或 2000 万欧元,以较高者为准。即使是小型网站也不能免疫;当违规情节严重时,监管机构已经针对月访问量只有几千的网站采取行动。如果你服务 EU 用户,合规不是可选项。
我可以用合法利益代替同意来做分析吗?
不能再这样做了,至少在 EU 不行。2026 年 EDPB 指南明确指出,跨会话或跨网站跟踪用户需要同意,即使你声称了解网站使用方式具有合法利益。唯一可能仍符合合法利益条件的分析,是严格的第一方、仅限会话且聚合的分析——本质上,就是没有持久标识符的服务器日志。
我如何知道自己的网站是否在设置第三方 Cookie?
在无痕窗口中打开你的网站,打开浏览器开发者工具(F12 或 Cmd+Option+I),进入 Application > Cookies,并查看 Domain 列。任何域名与你的网站域名不匹配的 Cookie 都是第三方 Cookie。常见来源包括分析平台、广告网络、社交媒体小组件和嵌入式视频播放器。

来源与进一步阅读

  1. European Data Protection Board: Guidelines on consent under GDPR
  2. Chrome Privacy Sandbox documentation
  3. IAB Europe: Transparency and Consent Framework
  4. Mozilla: Enhanced Tracking Protection
关于作者
The Wux Webtools Team

最后更新:

继续阅读