Clear-Site-Data è un header di risposta. Dice al browser di cancellare cache, cookie o storage. Le direttive vanno tra doppi apici. Non è il banner cookie. Non è Cache-Control.
Il banner cookie non scrive l’header Clear-Site-Data. È un header di risposta: il server chiede al browser di cancellare cache, cookie o storage dell’origine. MDN: serve dopo un logout, non nel testo «Accetta tutti». Non è Cache-Control. Non è uno script in pagina che svuota i cookie a mano. Le direttive senza virgolette, sempre MDN, sono invalide.
In breve: header di risposta, solo in contesto sicuro (HTTPS). Direttive tra doppi apici: "cache", "cookies", "storage", "executionContexts", più tre token più nuovi. "cookies" pulisce l’intero dominio registrato, sottodomini compresi. Non è il consenso al marketing. Verifica del 28 settembre 2026 su MDN (header, ultima modifica 21 novembre 2025).
Cosa trovi in questo articolo
Cosa è Clear-Site-Data (e cosa non è il banner)
MDN, sulla pagina dell’header Clear-Site-Data, parte da un fatto: la risposta dice al client di rimuovere i dati di navigazione di certi tipi (cookie, storage, cache) associati al sito che risponde. Serve a chi gestisce l’origine, per avere controllo su ciò che il browser ha tenuto. È un header di risposta. MDN lo marca disponibile solo in secure context (HTTPS), in alcuni o tutti i browser che lo supportano.
Non è il banner cookie. Il consenso è un testo in pagina. Clear-Site-Data è un header sulla risposta, di solito sulla pagina che conferma il logout. Non è CORS. Non è CSP. Non è Cache-Control: quello dice se una risposta si può tenere, questo dice di buttarla. Non è Set-Cookie con scadenza nel passato. Cinque mestieri, un popup.
Si verifica in Network, sulla risposta, non sul testo della privacy policy. Questo pezzo sta nel cluster Sicurezza, accanto ai cookie flag e alla cache HTTP.
Le direttive, con gli apici
MDN, sintassi. Header di risposta. Una o più direttive, separate da virgola. Nota in pagina: tutte devono rispettare la grammatica quoted-string di RFC 7230. Una direttiva senza doppi apici è invalida. Non è un dettaglio da linter.
| Direttiva (MDN) | Cosa fa, secondo MDN |
|---|---|
"cache" | cache HTTP dell’origine; a seconda del browser anche bfcache, cache di script, shader WebGL, suggerimenti della barra |
"cookies" | tutti i cookie dell’origine; anche le credenziali HTTP; vale sull’intero dominio registrato, sottodomini compresi |
"storage" | storage DOM dell’origine: locale, di sessione, IndexedDB, service worker, Web SQL deprecato, filesystem, dati plugin |
"executionContexts" | ricarica tutti i browsing context dell’origine |
"clientHints" | sperimentale: client hints chiesti con Accept-CH; già coperti da "cache", "cookies" o "*" |
"prefetchCache" / "prerenderCache" | prefetch e prerender delle speculation rules, scoped all’origine del referrer |
"*" | tutti i tipi; coprirà anche i tipi aggiunti in versioni future |
Sintassi, tre righe da MDN: Clear-Site-Data: "cache". Più direttive: Clear-Site-Data: "cache", "cookies". Jolly: Clear-Site-Data: "*". Senza apici, l’header non vale. Lo spec è Clear Site Data di W3C WebAppSec. Lo mette chi serve la risposta di logout. Il banner non lo scrive.
Logout, sottodomini, non Cache-Control
MDN, esempio. Se l’utente esce dal servizio, si può voler togliere i dati locali, prefetch e prerender compresi. L’header sta sulla pagina che conferma il logout, per esempio https://example.com/logout:
Clear-Site-Data: "cache", "cookies", "storage", "executionContexts", "prefetchCache", "prerenderCache"
MDN, cookie. Se l’header arriva sulla risposta di esempio https://example.com/clear-cookies, i cookie di quel dominio e dei sottodomini (stage compreso) saltano. Non è una scadenza su un solo host. Non è il tasto «Rifiuta» del CMP. HSTS forza HTTPS, non svuota lo storage. Permissions-Policy spegne camera e geolocalizzazione. nosniff ferma lo sniffing del MIME. Quattro header, un logout.
MDN, baseline: supporto ampio (Chrome 61, Firefox 63, Safari 17), con asterisco: non tutte le direttive ovunque. Firefox, in particolare, ha percorso a parte su alcune. Prima di copiare "*" in produzione si verifica in Network, sul browser dei propri utenti, non su un post da forum. Data di modifica MDN: 21 novembre 2025. Rilettura: 28 settembre 2026.
Errori da evitare
Scrivere
Clear-Site-Data: cachesenza apici: MDN, direttiva invalida.Mettere l’header sul banner cookie o in un tag
meta: è un header di risposta HTTP, in HTTPS.Credere che
"cookies"pulisca solo l’host corrente: MDN, dominio registrato e sottodomini.Confondere Clear-Site-Data con Cache-Control, Set-Cookie in scadenza, CORS o CSP.
Usare
"clientHints"insieme a"cache"o"cookies"pensando di fare un lavoro in più: MDN, è già coperto.Verificare l’effetto sul testo della privacy policy invece che in Network, sulla risposta di logout.
In sintesi
Clear-Site-Data è un header di risposta, in HTTPS. Le direttive vanno tra doppi apici. "cache", "cookies", "storage", "*". I cookie saltano anche sui sottodomini. Non è il banner. Non è Cache-Control. Si verifica in Network, sulla pagina di logout. MDN, 28 settembre 2026.