V roku 2026 je tento opis už neaktuálny.
Chrome nezaviedol plošné, povinné vypnutie third-party cookies podľa pôvodného harmonogramu. Google sa rozhodol zachovať súčasný model, v ktorom používatelia môžu spravovať prístup k takýmto cookies v nastaveniach Chrome. Spoločnosť tiež upustila od plánu zaviesť nový, samostatný prompt týkajúci sa third-party cookies.
Neznamená to však návrat do stavu spred Privacy Sandbox.
Third-party cookies môžu byť naďalej nedostupné z dôvodu:
- rozhodnutia používateľa,
- režimu Incognito,
- organizačných pravidiel Chrome Enterprise,
- obmedzení konkrétneho prehliadača,
- nastavení webovej lokality,
- experimentálnej skupiny Chrome,
- mechanizmov partícionovania a ochrany pred sledovaním.
Súčasne sa Google rozhodol vyradiť veľkú časť API Privacy Sandbox, vrátane Topics, Protected Audience, Attribution Reporting, Shared Storage a Related Website Sets. Zostávajú naopak riešenia užitočné pre funkčné prípady použitia, ako CHIPS, Storage Access API, FedCM, partícionovanie storage a Private State Tokens.
Najdôležitejší záver: obrat Chrome neznamená, že možno znova navrhovať prihlasovanie, vložené widgety, analytiku a platby s predpokladom, že nepartícionované third-party cookies budú vždy dostupné. V roku 2026 musí správna architektúra podporovať oba stavy: cookie dostupné aj cookie zablokované.
Status a dokumentácia boli overené 23. júla 2026.
TL;DR
| Otázka | Odpoveď pre rok 2026 |
|---|---|
| Vypol Chrome third-party cookies všetkým používateľom? | Nie |
| Plánuje Chrome naďalej nový samostatný prompt? | Nie |
| Môže ich používateľ zablokovať? | Áno |
| Sú v Incognito blokované predvolene? | Áno |
| Mala by aplikácia predpokladať ich dostupnosť? | Nie |
| Zaniká celé Privacy Sandbox? | Nie |
| Vyraďujú sa reklamné API ako Topics a Protected Audience? | Áno |
| Zostáva CHIPS podporované? | Áno |
| Zostáva Storage Access API? | Áno |
| Zostáva FedCM? | Áno |
Zaručuje SameSite=None; Secure fungovanie cookie? |
Nie |
| Platí jeden dátum odstránenia pre všetky API? | Nie |
1. Čo je third-party cookie?
Cookie je hodnota ukladaná prehliadačom a odosielaná podľa pravidiel domény, cesty, protokolu, času života a atribútu SameSite.
Cookie sa považuje za third-party v situácii, keď sa používa v kontexte inej webovej lokality, než je lokalita zobrazená v hornej časti karty prehliadača.
Príklad:
Użytkownik otwiera:
https://shop.example
Strona osadza:
https://chat.vendor.example/widget
Ak vložený widget skúša použiť nepartícionované cookie domény chat.vendor.example, robí to v kontexte tretej strany.
Typická konfigurácia umožňujúca odosielať cookie v kontexte cross-site vyzerá takto:
Set-Cookie: widget_session=abc123;
SameSite=None;
Secure;
HttpOnly;
Path=/
SameSite=None umožňuje odosielanie cookie v cross-site požiadavkách a Secure je vyžadované pre cookies s SameSite=None v moderných prehliadačoch.
To je však len technická podmienka. Nie je zárukou, že prehliadač povolí third-party cookie. Nastavenie používateľa alebo politika prehliadača ich môže naďalej zablokovať.
2. Ako sa menil plán Chrome?
Fáza 1: ohlásenie sveta bez third-party cookies
Privacy Sandbox vzniklo ako súbor návrhov, ktoré mali obmedziť sledovanie medzi webovými lokalitami a zároveň poskytnúť riešenia pre reklamu, meranie, prevenciu zneužitia a identitu.
V januári 2024 Chrome začal obmedzovať third-party cookies pre 1% používateľov v rámci testu Tracking Protection.
Fáza 2: odklon od plošného phase-out
V júli 2024 Google oznámil zmenu smerovania: namiesto plošného vypnutia cookies sa navrhol prístup založený na výbere používateľa.
22. apríla 2025 Google spresnil rozhodnutie:
- Chrome zachováva aktuálny prístup k výberu používateľa,
- nový samostatný prompt nebude zavedený,
- používatelia naďalej spravujú cookies v nastaveniach Privacy and Security,
- Incognito naďalej blokuje third-party cookies predvolene.
Práve to je najdôležitejší „obrat Chrome“.
Fáza 3: redukcia Privacy Sandbox
17. októbra 2025 Google oznámil, že po analýze adopcie a spätnej väzby ekosystému vyradí značnú časť technológií Privacy Sandbox.
V januári 2026 release notes Chrome 144 uviedli deprecáciu a plánované odstránenie Private Aggregation, Shared Storage a Protected Audience.
Celú zmenu však netreba zužovať len na Chrome 144. Oficiálny status zahŕňa viac technológií a proces ich vyraďovania je rozložený a vedený podľa procedúr Chrome a Androidu.
3. Čo znamená „Chrome zachováva súčasný prístup“?
Neznamená to:
- záruku dostupnosti cookies v každej inštalácii,
- návrat k neobmedzenému cross-site sledovaniu,
- zrušenie partícionovania storage,
- identické správanie Chrome, Safari a Firefox,
- záruku, že existujúca integrácia SSO alebo iframe bude fungovať.
Znamená to, že Chrome nenahradil súčasný model jedným globálnym vypnutím a novým promptom zahŕňajúcim celú základňu používateľov.
Oficiálna dokumentácia Chrome naďalej opisuje niekoľko dôvodov blokovania cookies:
- nastavenia používateľa,
- obmedzenia prehliadača,
- testovacie flagy,
- pravidlá Chrome Enterprise.
Tá istá dokumentácia, aktualizovaná 18. decembra 2025, naďalej informuje o skupine 1% používateľov, pre ktorú sú third-party cookies predvolene obmedzené na účely testovania.
Pre programátora je praktický záver jednoduchý:
third-party cookie availability = stan runtime,
a nie właściwość gwarantowana przez nazwę przeglądarki
4. Ktoré technológie Privacy Sandbox sa vyraďujú?
Oficiálny status používa niekoľko rôznych kategórií:
- Deprecate and remove - API je určené na deprecáciu a odstránenie.
- Discontinue - projekt je ukončený alebo vyraďovaný.
- Do not launch - technológia nebude spustená.
- Scheduled for phaseout - plánuje sa postupné vyradenie.
Netreba ich prezentovať ako jedno súčasné „vypnutie Privacy Sandbox“.
Hlavné webové technológie určené na deprecáciu a odstránenie
| Technológia | Pôvodné použitie | Status |
|---|---|---|
| Attribution Reporting API | meranie atribúcie bez cross-site identifikátora | deprecate and remove |
| Aggregation Service | agregácia reportov pre Attribution Reporting | scheduled for phaseout |
| Topics API | záujmy používateľa pre reklamu | deprecate and remove |
| Protected Audience API | remarketing a interest-group aukcie v prehliadači | deprecate and remove |
| Private Aggregation API | agregované cross-site merania | deprecate and remove |
| Shared Storage API | cross-site storage s kontrolovanými operáciami | deprecate and remove |
| SelectURL | výber varianty URL na základe Shared Storage | vyraďované spolu so Shared Storage |
| Related Website Sets | deklarovanie prepojených domén | deprecate and remove |
requestStorageAccessFor() |
žiadosť o prístup v mene zdroja prepojenej webovej lokality | deprecate and remove |
| Related Website Partition | zdieľaná partícia pre prepojené webové lokality | discontinue |
Ukončené alebo nezavádzané technológie
| Technológia | Status |
|---|---|
| IP Protection | discontinue / scheduled for phaseout |
| Partitioned Popins | discontinue |
| Fenced Storage Read | do not launch |
| Private Proofs | do not launch |
| Probabilistic Reveal Tokens | do not launch |
| Script Blocking | do not launch |
Android Privacy Sandbox
Google vyraďuje aj:
- Attribution Reporting,
- On-Device Personalization,
- Protected App Signals,
- Protected Audience,
- SDK Runtime,
- Topics.
5. Čo presne miznulo v Chrome 144?
Chrome 144, vydaný ako stable v januári 2026, obsahoval formálne deprecačné položky pre:
- Private Aggregation API,
- Shared Storage API,
- Protected Audience API.
Release notes hovoria o pláne deprecácie a odstránenia, nie o záruke, že všetky prvky okamžite prestali fungovať v každej inštalácii.
To je dôležité pri migrácii. Signály sa môžu objavovať postupne:
- oznámenie Intent to Deprecate,
- varovania v konzole alebo dokumentácii,
- zmena predvoleného stavu,
- odstránenie kódu,
- prípadný deprecation trial alebo prechodné obdobie.
Tím by mal sledovať Chrome Platform Status a release notes namiesto toho, aby sa spoliehal na jeden dátum z článku.
6. Čo zostáva podporované?
Privacy Sandbox nezaniká ako jeden balík. Oficiálny status uvádza technológie, ktoré zostávajú podporované.
CHIPS
CHIPS umožňuje označiť cookie atribútom Partitioned. Prehliadač vytvára samostatnú „nádobu“ cookie pre každú lokalitu najvyššej úrovne.
Set-Cookie: __Host-widget_session=abc123;
Secure;
HttpOnly;
Path=/;
SameSite=None;
Partitioned
Ak je chat.vendor.example vložený na:
shop-a.example
shop-b.example
tak dostane dve oddelené partície. Cookie nastavené v kontexte shop-a.example nie je dostupné vo vložení na shop-b.example.
CHIPS sa hodí okrem iného na:
- chatové widgety,
- mapy,
- vložené platby,
- stav komponentu per lokalita,
- zdroje vyžadujúce reláciu obmedzenú na jeden embedder.
CHIPS nie je náhradou, keď má byť ten istý identifikátor zdieľaný medzi nezávislými webovými lokalitami. Práve absencia takejto možnosti predstavuje mechanizmus ochrany súkromia.
Storage Access API
Storage Access API umožňuje vloženému dokumentu zistiť, či má prístup k nepartícionovaným cookies, a požiadať prehliadač o takýto prístup.
async function ensureStorageAccess() {
if (await document.hasStorageAccess()) {
return true;
}
try {
await document.requestStorageAccess();
return true;
} catch {
return false;
}
}
Prístup:
- môže vyžadovať aktivitu používateľa,
- môže vyvolať prompt,
- podlieha politikám prehliadača,
- môže byť zamietnutý,
- vyžaduje bezpečný kontext,
- môže byť zablokovaný pomocou Permissions Policy.
requestStorageAccess() sa nesmie považovať za automatické obídenie súkromia.
FedCM
Federated Credential Management API je určené pre federačné toky identity bez závislosti od third-party cookies a klasických navigačných presmerovaní.
FedCM má zmysel pre:
- „Prihlásiť sa cez poskytovateľa identity“,
- One Tap,
- federačné vytváranie účtov,
- toky, v ktorých prehliadač sprostredkúva medzi RP a IdP.
Nie je univerzálnou náhradou všetkých cookies. Nerieši stav widgetu, analytiku ani každú funkciu OpenID Connect.
Storage a Network State Partitioning
Chrome naďalej podporuje partícionovanie storage a sieťového stavu. Cieľom je obmedziť možnosť spájania aktivity používateľa medzi rôznymi lokalitami najvyššej úrovne.
Private State Tokens
Private State Tokens zostávajú udržiavané ako mechanizmus pomáhajúci prenášať obmedzené signály dôvery bez klasického sledovania používateľa medzi webovými lokalitami.
Ostatné podporované prvky
Status uvádza aj:
- bounce tracking mitigations,
- Fenced Frames,
frame-ancestors,- User-Agent Client Hints a redukciu User-Agent.
Nie všetky z nich sú náhradou third-party cookies. Sú to samostatné mechanizmy platformy súkromia a bezpečnosti.
7. Stačí SameSite=None; Secure?
Nie.
To je jeden z najdôležitejších mýtov.
Set-Cookie: session=abc;
SameSite=None;
Secure
znamená, že cookie môže byť odosielané v kontexte cross-site, ak prehliadač povoľuje nepartícionované cookies tretích strán.
Neznamená to, že:
- ich používateľ nezablokoval,
- Incognito ich povolí,
- Safari alebo Firefox sa budú správať rovnako ako Chrome,
- Chrome Enterprise neuplatní politiku,
- iframe má Storage Access,
- mechanizmus ochrany pred trackingom neobmedzí prístup.
Kód by mal zisťovať reálnu dostupnosť.
8. Ako zisťovať dostupnosť cookies vo vložení?
Chrome opisuje dve základné metódy.
document.hasStorageAccess()
const hasAccess = await document.hasStorageAccess();
Metóda umožňuje vloženému dokumentu zistiť, či má prístup k nepartícionovaným cookies.
Sec-Fetch-Storage-Access
Od Chrome 133 môžu credentialed requests obsahovať hlavičku:
Sec-Fetch-Storage-Access: active
Možné hodnoty:
none,inactive,active.
Príklad na strane servera:
const storageAccess =
request.headers.get("sec-fetch-storage-access");
if (storageAccess !== "active") {
// Nie zakładaj dostępu do unpartitioned third-party cookies.
}
Čo nepoužívať ako jediný test?
navigator.cookieEnabled
Táto vlastnosť spoľahlivo nehovorí, či konkrétny iframe má prístup ku konkrétnemu third-party cookie. Môže iba naznačovať všeobecnú podporu cookies.
9. Čo s requestStorageAccessFor()?
Nie je to to isté ako:
document.requestStorageAccess()
requestStorageAccessFor() bolo rozšírením spojeným s Related Website Sets, ktoré umožňovalo lokalite najvyššej úrovne žiadať o prístup v mene zdroja z prepojenej webovej lokality.
Keďže Related Website Sets sa vyraďuje, aj requestStorageAccessFor() má status deprecate and remove.
MDN označuje túto metódu ako deprecated a non-standard.
Bežné requestStorageAccess() zostáva podporovaným, medziprehliadačovým smerom pre vložené dokumenty vyžadujúce nepartícionovaný stav.
10. Dôsledky pre prihlasovanie
Najviac ohrozené sú toky, ktoré predpokladajú, že IdP vložený v iframe vždy prečíta vlastné cookie.
Možné smery:
| Prípad | Lepšie riešenie |
|---|---|
| federačné prihlasovanie | FedCM alebo dobre navrhnutý top-level OAuth/OIDC flow |
| relácia vlastnej aplikácie | first-party cookie na doméne aplikácie |
| embed vyžadujúci prístup k existujúcemu účtu | Storage Access API s prehľadným UX |
| nezávislý stav widgetu | CHIPS |
| komunikácia parent ↔ iframe | postMessage() s validáciou origin |
| backend medzi vlastnými službami | tokeny a relácie na strane servera, nie sledovacie cookies cross-site |
Tokeny netreba automaticky presúvať do localStorage. Takáto zmena nerieši všetky problémy a môže zvýšiť následky XSS.
11. Dôsledky pre analytiku
Obrat Chrome znamená, že third-party cookies neboli globálne odstránené, ale naďalej sú nestabilným základom merania.
Dáta sa môžu líšiť medzi:
- používateľmi blokujúcimi cookies,
- bežným a súkromným režimom,
- Chrome, Safari a Firefox,
- zariadeniami spravovanými organizáciou,
- používateľmi s blokovacími rozšíreniami,
- nasadeniami s consentom a bez neho.
Attribution Reporting API, ktoré malo byť jedným z meracích mechanizmov Privacy Sandbox, sa vyraďuje. Google však deklaruje ďalšiu prácu na interoperabilnom štandarde atribúcie v rámci procesu webových štandardov.
To nie je záruka hotovej náhrady.
Praktický prístup zahŕňa:
- first-party measurement,
- explicitný consent tam, kde je vyžadovaný,
- modelovanie chýbajúcich dát,
- agregáciu,
- server-side collection s kontrolou súkromia,
- meranie obmedzení a pokrytia dát,
- vyhýbanie sa sľubom úplného sledovania používateľa medzi webovými lokalitami.
12. Dôsledky pre reklamu
Vyraďujú sa tri centrálne piliere reklamného Privacy Sandbox:
- Topics,
- Protected Audience,
- Attribution Reporting.
K tomu sa pridávajú Shared Storage, SelectURL, Private Aggregation a Aggregation Service.
Znamená to, že netreba začínať novú strategickú implementáciu založenú výhradne na týchto API bez overenia aktuálneho statusu a plánu migrácie.
Neznamená to automaticky, že odvetvie sa vracia k jednému stabilnému modelu third-party-cookie-based advertising. Dostupnosť cookies zostáva fragmentárna a ostatné prehliadače uplatňujú vlastné mechanizmy ochrany.
13. Dôsledky pre widgety a vložené služby
Typický widget:
<iframe src="https://support.vendor.example/widget"></iframe>
môže vyžadovať:
- rozpoznanie relácie,
- zapamätanie nastavení,
- prístup k účtu používateľa,
- komunikáciu s nadradenou stránkou.
Výber riešenia by mal závisieť od cieľa:
Stav len pre jeden embedder
Použi CHIPS.
Prístup k existujúcej, nepartícionovanej relácii
Použi Storage Access API, s fallbackom a jasnou správou.
Federačné prihlasovanie
Zváž FedCM.
Stav, ktorý možno odovzdať explicitne
Odovzdaj minimálne dáta z parent do iframe cez postMessage() po prísnej validácii origin.
14. Audit third-party cookies
Chrome odporúča audit DevTools a Privacy Sandbox Analysis Tool.
Krok 1: inventarizuj cookies
Pre každé cookie zaznamenaj:
| Pole | Príklad |
|---|---|
| názov | widget_session |
| setter | chat.vendor.example |
| kontext | iframe |
| cieľ | stav konverzácie |
| vyžadované cross-site? | áno |
| vyžadované zdieľanie medzi webovými lokalitami? | nie |
| alternatíva | CHIPS |
Krok 2: nájdi SameSite=None
grep -R "SameSite=None" .
Toto nezistí cookies vytvárané externými skriptami, preto treba použiť aj DevTools a sieťové logy.
Krok 3: testuj s blokovaním
Chrome dokumentuje flag:
chrome://flags/#test-third-party-cookie-phaseout
a spustenie:
google-chrome --test-third-party-cookie-phaseout
Dokumentácia naďalej odporúča tento režim na testovanie zlyhaní pri obmedzených cookies.
Krok 4: testuj reálne cesty
- prihlasovanie,
- odhlasovanie,
- obnovenie tokenu,
- platba,
- chat,
- mapa,
- embedded media,
- consent,
- analytika,
- cross-domain checkout,
- obnova účtu.
Krok 5: testuj rôzne prehliadače
Neobmedzuj test len na Chrome. Obrat Chrome nezmenil politiky Safari a Firefox.
15. Príklad progresívnej stratégie widgetu
async function initializeWidget() {
if ("hasStorageAccess" in document) {
const hasAccess = await document.hasStorageAccess();
if (hasAccess) {
return startWithUnpartitionedSession();
}
}
const partitionedSession = await tryPartitionedSession();
if (partitionedSession) {
return startWithPartitionedSession();
}
return startAnonymousMode();
}
Po vedomej akcii používateľa možno ponúknuť prístup:
button.addEventListener("click", async () => {
try {
await document.requestStorageAccess();
location.reload();
} catch {
showManualLoginFallback();
}
});
Logika musí počítať so zamietnutím. Prompt nie je povinnosťou používateľa.
16. Čo nerobiť?
Nepredpokladaj, že obrat Chrome vyriešil problém
Third-party cookies naďalej nie sú predvídateľná dependency.
Nemigruj všetko na fingerprinting
Nahradenie cookies agresívnym zbieraním signálov zariadenia nie je privacy-first riešenie.
Neprenášaj automaticky reláciu do localStorage
Môže to zvýšiť riziko pri XSS a nedáva automatickú možnosť zdieľania dát cross-site.
Nepoužívaj CHIPS na cross-site identity
CHIPS zámerne izoluje cookie podľa top-level site.
Nepoužívaj Storage Access API bez fallbacku
Prístup môže byť zamietnutý.
Nezačínaj nový projekt na vyraďovanom API
Over status Topics, Protected Audience, Attribution Reporting, Shared Storage a RWS pred investíciou.
Nestotožňuj „deprecated“ s „už nefunguje“
Deprecácia a odstránenie sú proces. Over verziu Chrome a Chrome Platform Status.
17. Odporúčaná architektúra v roku 2026
Pre bežnú aplikáciu
- first-party session cookie,
Secure,HttpOnly,- rozumné
SameSite, - CSRF protection,
- žiadna závislosť od cross-site iframe.
Pre widget
- CHIPS pre stav izolovaný per lokalita,
- anonymous fallback,
- Storage Access len pre funkciu vyžadujúcu existujúcu reláciu,
postMessage()s validáciou origin.
Pre federačné prihlasovanie
- FedCM, ak sa hodí do podporovaného toku,
- štandardný redirect OAuth/OIDC ako kompatibilný fallback,
- first-party session po návrate do aplikácie.
Pre analytiku
- first-party collection,
- súhlas a minimalizácia dát,
- explicitné reportovanie chýbajúceho pokrytia,
- agregácia namiesto sľubu úplnej cross-site identifikácie.
18. Migračný kontrolný zoznam
Inventarizácia
- Zoznam všetkých cookies.
- Určený setter a domain.
- Určený kontext first-party alebo third-party.
- Známy biznisový cieľ.
- Známy vlastník integrácie.
- Známe dôsledky blokovania.
- Odstránené nepoužívané cookies.
Bezpečnosť cookies
-
Securena relačných cookies. -
HttpOnlytam, kde JavaScript nepotrebuje prístup. - Minimálny
Domain. - Minimálny
Path. - Vhodný
SameSite. - Krátky čas života.
- Prefix
__Host-tam, kde sa hodí.
Cross-site
- Žiadny predpoklad, že
SameSite=Nonezaručuje prístup. - Detekcia
hasStorageAccess(). - Spracovanie zamietnutia
requestStorageAccess(). - CHIPS pre izolovaný stav.
- FedCM pre podporované federačné prihlasovanie.
- Fallback bez cookies tretích strán.
- Test v Incognito.
- Test s blokovaním third-party cookies.
Privacy Sandbox
- Žiadna nová závislosť od Topics.
- Žiadna nová závislosť od Protected Audience.
- Plán odklonu od Attribution Reporting API.
- Plán odklonu od Shared Storage a SelectURL.
- Plán odklonu od Private Aggregation.
- Plán odklonu od Related Website Sets.
- Odstránené použitie
requestStorageAccessFor(). - Monitorované Chrome release notes.
Testy
- Chrome bežný.
- Chrome Incognito.
- Chrome s manuálnym blokovaním.
- Safari.
- Firefox.
- Prihlásený a neprihlásený účet.
- Nový a existujúci používateľ.
- Embed na aspoň dvoch top-level sites.
- Offline režim a chyby API.
- Pravidlá Chrome Enterprise, ak sa týkajú produktu.
19. Nástroje POLPROG
Pri audite sa oplatí spojiť analýzu cookies s inými vrstvami:
- Kondícia webu pomáha nájsť technické a výkonnostné problémy.
- Inšpektor bezpečnostných hlavičiek umožňuje skontrolovať CSP, HSTS a ďalšie zabezpečenia.
- Inšpektor DNS a SSL overuje vrstvu domény a TLS.
- FlowTrace pomáha sledovať tok požiadavky, relácie a dát medzi prehliadačom, CDN a backendom.
- V databáze znalostí POLPROG sa nachádzajú materiály o súkromí, bezpečnosti a webovej architektúre.
Verdikt
Chrome nezrealizoval pôvodný plán globálneho vypnutia third-party cookies. Používatelia majú naďalej voľbu a nový samostatný prompt nebol zavedený.
Neznamená to však, že third-party cookies získali späť status stabilného štandardu, na ktorom možno bezpečne postaviť produkt.
V roku 2026:
- časť používateľov má cookies zablokované,
- Incognito ich blokuje predvolene,
- organizačné politiky ich môžu obmedzovať,
- iné prehliadače uplatňujú vlastné pravidlá,
- storage je čoraz častejšie partícionované,
- mnohé reklamné API Privacy Sandbox sa vyraďujú,
- funkčné riešenia ako CHIPS, Storage Access API a FedCM zostávajú.
Najlepšia architektúra sa nesnaží uhádnuť budúce rozhodnutie Chrome. Funguje správne bez ohľadu na to, či sú nepartícionované third-party cookies dostupné.

