Cookie là gì
Cookie (đọc là “ku-ki”) là một tệp văn bản nhỏ mà website lưu lại trên trình duyệt của bạn khi bạn ghé thăm. Tệp này chứa thông tin giúp website nhận ra bạn ở những lần truy cập tiếp theo hoặc ghi nhớ trạng thái phiên làm việc hiện tại.
Ví dụ đơn giản nhất: bạn thêm ba sản phẩm vào giỏ hàng của một shop online, rồi vô tình đóng tab. Khi mở lại, giỏ hàng vẫn còn ba sản phẩm đó. Đó là cookie đang làm việc. Không có cookie, website không thể nhớ gì về bạn giữa các lần truy cập, vì bản chất giao thức HTTP là không trạng thái (stateless), tức là mỗi yêu cầu là một tờ giấy trắng.
Tên gọi “cookie” trong lập trình bắt nguồn từ khái niệm “magic cookie” trong Unix, không liên quan gì đến chiếc bánh quy ngoài đời thực. Nhưng ý tưởng thì giống nhau: một mẩu thông tin nhỏ được trao đổi giữa hai bên và ghi nhớ lại.
Các loại cookie cần phân biệt
Không phải mọi cookie đều có cùng mục đích. Phân biệt được các loại giúp bạn hiểu tại sao một số cookie cần xin phép người dùng trong khi một số khác thì không.

| Loại cookie | Nguồn đặt | Tồn tại bao lâu | Dùng để |
|---|---|---|---|
| Session cookie | Website bạn đang xem | Đến khi đóng tab hoặc trình duyệt | Ghi nhớ phiên đăng nhập, trạng thái form |
| Persistent cookie | Website bạn đang xem | Theo thời gian cài sẵn (ngày, tuần, tháng) | Nhớ sở thích, ngôn ngữ, cài đặt giao diện |
| First-party cookie | Chính domain bạn đang xem | Session hoặc persistent | Chức năng cơ bản, phân tích nội bộ |
| Third-party cookie | Domain khác (Google, Facebook, mạng quảng cáo) | Thường dài hạn | Theo dõi hành vi qua nhiều website, nhắm quảng cáo |
Phân loại quan trọng nhất cần nhớ là first-party và third-party. First-party cookie đến từ chính website bạn đang xem, dùng để giúp website hoạt động đúng và thu dữ liệu về người dùng trên trang đó. Third-party cookie đến từ một domain hoàn toàn khác, thường là mạng quảng cáo hoặc công ty công nghệ, và có khả năng theo dõi bạn qua nhiều website khác nhau.
Third-party cookie đang bị siết chặt ra sao
Trong nhiều năm, third-party cookie là nền tảng của ngành quảng cáo trực tuyến. Mạng quảng cáo đặt cookie trên hàng nghìn website, thu thập lịch sử duyệt web của người dùng, rồi dùng thông tin đó để hiển thị quảng cáo phù hợp. Đây là lý do bạn vừa xem một đôi giày trên trang A thì sang trang B đã thấy quảng cáo đôi giày đó.

Áp lực từ người dùng và cơ quan quản lý ngày càng tăng, dẫn đến hai thay đổi lớn. Safari (Apple) đã chặn third-party cookie theo mặc định từ năm 2020 thông qua tính năng ITP (Intelligent Tracking Prevention). Firefox cũng chặn theo mặc định từ đó. Chrome của Google từng thông báo sẽ loại bỏ third-party cookie hoàn toàn, nhưng đã đổi hướng vào năm 2024:
Chrome không xóa bỏ hoàn toàn mà chuyển sang cho người dùng lựa chọn, đồng thời xây dựng cơ chế Privacy Sandbox để thay thế một phần chức năng theo dõi.
Song song đó, luật bảo vệ quyền riêng tư ngày càng siết hơn. GDPR của Liên minh châu Âu yêu cầu xin đồng ý người dùng trước khi dùng cookie không thiết yếu. Tại Việt Nam, Luật Bảo vệ dữ liệu cá nhân 2025 cùng Nghị định 356/2025/NĐ-CP (hiệu lực từ 01/01/2026, thay thế Nghị định 13/2023) cũng đặt ra yêu cầu tương tự. Khi người dùng từ chối, tất cả third-party cookie bị vô hiệu hóa. Xem thêm thông báo cookie website để biết website Việt Nam cần chuẩn bị gì trước khi bị hỏi.
Cookie ảnh hưởng gì đến dữ liệu kinh doanh của bạn
Nếu website của bạn đang chạy quảng cáo hoặc dùng công cụ phân tích, cookie là thứ đứng sau gần như mọi con số trong báo cáo. Khi cookie bị từ chối hoặc bị chặn, những con số đó bắt đầu sai lệch.

Google Analytics 4 dùng cookie (_ga, _ga_xxx) để nhận diện người dùng qua các phiên. Nếu người dùng từ chối cookie, họ bị đếm như người dùng mới mỗi lần quay lại, khiến số phiên tăng ảo trong khi người dùng thực không tăng. Xem thêm Google Analytics 4 là gì để hiểu GA4 thu thập dữ liệu như thế nào.
Pixel quảng cáo của Facebook và Google Ads dùng cookie để ghi nhận chuyển đổi. Khi khách hàng click quảng cáo, mua hàng, rồi về sau từ chối hoặc xóa cookie, hệ thống mất khả năng gắn đơn hàng đó với click quảng cáo. Kết quả: bạn chi ngân sách thực nhưng báo cáo cho thấy ít chuyển đổi hơn thực tế. Xem thêm tỉ lệ chuyển đổi là gì để hiểu các chỉ số đo lường cốt lõi.
Chính vì vậy, các giải pháp như server-side tracking (đo từ phía máy chủ, không phụ thuộc cookie trình duyệt) ngày càng được dùng nhiều hơn như một cách bổ sung. Google Tag Manager là công cụ giúp quản lý tất cả mã tracking này từ một chỗ.
Cookie nào bắt buộc, cookie nào cần xin phép
Không phải mọi cookie đều cần banner xin phép. Luật bảo vệ dữ liệu ở hầu hết quốc gia phân biệt rõ hai nhóm.

Cookie thiết yếu là cookie cần thiết để website hoạt động cơ bản: cookie giỏ hàng, cookie phiên đăng nhập, cookie bảo mật CSRF. Không có nhóm này thì website không dùng được. Nhóm này không cần xin phép.
Cookie không thiết yếu là mọi cookie khác mà website vẫn chạy tốt dù tắt chúng đi. Nhóm này bao gồm cookie analytics (Google Analytics, Microsoft Clarity), cookie quảng cáo (Facebook Pixel, Google Ads), cookie cá nhân hóa (gợi ý sản phẩm theo lịch sử). Nhóm này cần xin đồng ý người dùng trước khi bật.
Phân biệt rõ hai nhóm giúp bạn thiết kế banner cookie đúng hơn: chỉ bật nhóm thiết yếu khi trang tải, còn lại chờ người dùng đồng ý. Xem thêm thông báo cookie website để biết cách triển khai cho website Việt Nam.
Điều đáng chú ý là cookie không phải công nghệ duy nhất để nhận diện người dùng. Khi third-party cookie dần bị hạn chế, ngành quảng cáo chuyển sang các cách khác như fingerprinting (lấy dấu vân tay trình duyệt qua các thông số thiết bị như độ phân giải màn hình, phông chữ cài đặt, múi giờ) hay cohort-based targeting (nhóm người dùng theo nhóm thay vì theo dõi từng cá nhân). Những cách này ít bị ảnh hưởng bởi chính sách cookie của trình duyệt.
Tuy nhiên, xu hướng dài hạn vẫn đang nghiêng về phía thu thập ít dữ liệu hơn, minh bạch hơn. First-party data (dữ liệu bạn thu thập trực tiếp từ người dùng của mình, ví dụ qua đăng ký email, lịch sử mua hàng) ngày càng quan trọng hơn third-party cookie.
Nhiều doanh nghiệp đang đầu tư vào hệ thống thu thập first-party data đúng cách thay vì phụ thuộc vào cookie theo dõi chéo. Đây không chỉ là xu hướng ở thị trường lớn, ngay tại Việt Nam, khung pháp lý mới cũng đang khiến nhiều doanh nghiệp phải xem lại cách họ thu thập và xử lý cookie của người dùng.
Câu hỏi thường gặp
Xóa cookie trên trình duyệt ảnh hưởng gì?
Bạn sẽ bị đăng xuất khỏi các trang đã đăng nhập, giỏ hàng trên các shop online bị trống, và cài đặt giao diện có thể trở về mặc định. Không ảnh hưởng đến file hay dữ liệu trên máy.
Cookie và bộ nhớ đệm (cache) khác nhau thế nào?
Cookie lưu thông tin về người dùng như đăng nhập, giỏ hàng, sở thích. Cache lưu bản sao tệp website như HTML, CSS, ảnh để lần sau tải nhanh hơn. Xóa cache không xóa cookie, và ngược lại.
Cookie có nguy hiểm không?
Cookie bản thân không chứa mã độc và không thể tự thực thi. Nguy cơ thực sự là từ third-party cookie dùng để theo dõi qua nhiều trang (ảnh hưởng quyền riêng tư) hoặc cookie bị đánh cắp qua tấn công XSS. Cờ HttpOnly và Secure trong cài đặt cookie giúp giảm nguy cơ thứ hai.
Website không dùng cookie được không?
Về mặt kỹ thuật được, nhưng sẽ mất nhiều tính năng quan trọng: không giữ được đăng nhập, không có giỏ hàng, không theo dõi phiên người dùng. Web app hiện đại có thể dùng localStorage hoặc sessionStorage thay cookie trong một số trường hợp, nhưng cookie vẫn là chuẩn phổ biến nhất.
