
CHIPS는 Partitioned 속성을 붙인 쿠키를 상위 사이트별로 분리해 저장하는 방식입니다. 같은 서드파티 위젯이 여러 사이트에 들어가더라도, 브라우저는 쿠키를 하나의 공용 third-party cookie jar에 두지 않고 top-level site 기준으로 나눈 저장 공간에 둡니다.
2026년 9월 27일 확인 기준 MDN은 CHIPS를 Baseline 2025의 새로 사용 가능한 기능으로 설명합니다. 핵심은 추적용 third-party cookie를 그대로 유지하는 것이 아니라, 임베드된 지도, 채팅 위젯, CDN 상태처럼 상위 사이트별 상태가 필요한 경우에만 쿠키를 분리해 쓰도록 하는 것입니다.
Partitioned 쿠키는 무엇을 나누나
기존 third-party cookie는 쿠키를 설정한 도메인 기준으로 저장되어, 같은 서드파티 리소스가 여러 상위 사이트에 포함될 때 동일한 쿠키를 볼 수 있었습니다. 이 구조는 로그인 상태나 위젯 설정을 유지하는 데 편리하지만, 서로 관련 없는 사이트 사이에서 사용자를 식별하는 추적에도 쓰일 수 있습니다.
Partitioned 쿠키는 저장 키에 상위 사이트의 site 정보를 함께 사용합니다. MDN과 PrivacyCG 설명 기준으로 쿠키는 host key와 partition key를 함께 갖고, 요청의 partition key가 쿠키를 만들 때의 partition key와 맞을 때만 전송됩니다.

Set-Cookie: __Host-widget=abc123; SameSite=None; Secure; Path=/; Partitioned
위 예시는 서드파티 위젯이 cross-site 문맥에서 상태를 유지하려는 경우의 기본 형태입니다. Partitioned 속성을 붙이면 브라우저는 이 쿠키를 분리 저장 대상으로 봅니다. Secure는 필수이고, cross-site 문맥에서 쓰려면 보통 SameSite=None도 함께 필요합니다.
기존 third-party cookie와 어떻게 다른가
차이는 쿠키 이름이나 값의 모양보다 저장소의 경계에 있습니다. 예를 들어 support.example 채팅 위젯이 shop-a.example와 shop-b.example에 모두 들어가도, Partitioned 쿠키는 두 상위 사이트에서 같은 하나의 쿠키처럼 공유되지 않습니다.
이 때문에 CHIPS는 "서드파티가 계속 모든 사이트에서 같은 식별자를 쓰게 해 주는 기능"이 아닙니다. 오히려 상위 사이트별로 분리된 상태를 허용해, 필요한 임베드 기능은 살리면서 cross-site tracking 가능성을 줄이는 쪽에 가깝습니다.

| 구분 | 기존 third-party cookie | Partitioned 쿠키 |
|---|---|---|
| 저장 기준 | 쿠키를 설정한 host 또는 domain 중심 | host key와 top-level site 기반 partition key |
| 상위 사이트 이동 | 같은 서드파티가 같은 쿠키를 볼 수 있음 | partition key가 달라지면 같은 쿠키를 볼 수 없음 |
| 대표 용도 | 과거의 cross-site 로그인, 광고, 분석, 위젯 상태 | 상위 사이트별로 분리되어도 되는 임베드 상태 |
| 주의점 | third-party cookie 차단 정책의 영향을 받음 | 미지원 브라우저와 쿠키 차단 설정을 함께 확인해야 함 |
어떤 속성을 함께 봐야 하나
첫째, Secure는 필수입니다. MDN의 Set-Cookie 문서는 Partitioned가 설정되면 Secure도 함께 설정되어야 한다고 설명합니다. PrivacyCG 제안도 Secure가 없으면 쿠키를 무시하는 알고리즘을 제시합니다.
둘째, cross-site 문맥에서 쓰는 쿠키라면 SameSite=None 조건을 함께 봐야 합니다. SameSite=Lax나 SameSite=Strict 성격의 쿠키는 애초에 일반적인 third-party iframe 또는 서브리소스 요청에 맞지 않습니다.
셋째, 서브도메인 공유가 필요 없다면 __Host- prefix를 검토할 수 있습니다. MDN과 Privacy Sandbox 문서는 __Host- prefix가 현재 host에 쿠키를 묶는 데 도움이 되며, 이 경우 Secure, Path=/, Domain 미지정 조건을 만족해야 한다고 안내합니다.
언제 적용을 검토할까
CHIPS는 모든 쿠키를 바꿔 끼우는 기본값이 아닙니다. 상위 사이트별로 독립된 상태여도 서비스가 정상 동작하는 third-party embed에서 먼저 검토하는 편이 맞습니다. 지도 위젯의 지역 설정, 고객지원 채팅의 해당 사이트 내 대화 상태, CDN의 특정 사이트용 부하 분산 상태처럼 partition이 달라도 의미가 유지되는 경우가 대표적입니다.
반대로 여러 사이트를 가로지르는 하나의 로그인 세션이나 공통 사용자 식별자를 기대하는 구조라면 Partitioned 쿠키만으로 같은 동작을 만들 수 없습니다. 그런 요구는 Storage Access API, FedCM, 일회성 토큰 전달, top-level redirect 흐름처럼 목적에 맞는 별도 설계를 검토해야 합니다.

| 상황 | 판단 | 이유 |
|---|---|---|
| 임베드 위젯의 사이트별 설정 | 검토 가능 | 상위 사이트별 상태 분리가 자연스럽기 때문 |
| 서드파티 iframe 안의 고객지원 상태 | 검토 가능 | 한 상위 사이트 안에서 유지되면 충분한 경우가 많음 |
| 여러 사이트를 잇는 공통 로그인 | 별도 설계 필요 | partition이 다르면 같은 쿠키를 공유하지 않기 때문 |
| 추적용 cross-site 식별자 | 부적합 | CHIPS의 목적은 공유 식별자 유지가 아니라 분리 저장임 |
운영에서 확인할 기준
첫째, 쿠키가 실제로 어떤 top-level site 아래에서 만들어졌는지 봐야 합니다. 같은 서드파티 도메인이라도 상위 사이트가 다르면 별도 partition에 저장됩니다. 로컬 테스트에서도 상위 사이트, iframe 출처, HTTPS 조건을 맞춰야 실제 동작과 가까운 결과를 볼 수 있습니다.
둘째, 미지원 또는 제한 환경을 확인해야 합니다. MDN은 CHIPS를 새로 사용 가능한 Baseline 2025 기능으로 표시하지만, 오래된 브라우저나 특정 쿠키 차단 설정에서는 기대와 다를 수 있습니다. 중요한 기능이라면 쿠키가 없을 때의 초기화 흐름과 재인증 흐름을 함께 준비해야 합니다.
셋째, 저장량 한도를 전제로 설계해야 합니다. Privacy Sandbox 문서는 Chrome의 partition당 쿠키 수와 per-embedded-site 용량 제한을 언급합니다. 브라우저별 구현 한도는 달라질 수 있으므로, 큰 상태를 쿠키에 넣기보다 짧은 식별자나 설정 키 정도로 제한하는 편이 안전합니다.
FAQ
Q. Partitioned만 붙이면 third-party cookie 차단을 모두 우회할 수 있나?
그렇게 보면 안 됩니다. CHIPS는 상위 사이트별로 분리된 쿠키를 허용하는 모델입니다. 브라우저 지원, 사용자 설정, 보안 속성 조건, 서비스의 fallback 흐름을 함께 확인해야 합니다.
Q. Secure 없이 개발 환경에서 테스트해도 되나?
실제 판단에는 맞지 않습니다. Partitioned 쿠키는 Secure가 필수 조건이므로, 운영과 가까운 검증은 HTTPS 환경에서 해야 합니다.
Q. __Host- prefix는 반드시 필요한가?
항상 필수는 아니지만, 서브도메인 공유가 필요 없다면 권장할 만합니다. 이 prefix는 쿠키를 현재 host에 더 강하게 묶는 데 도움이 되며, Domain을 지정하지 않고 Path=/와 Secure 조건을 만족해야 합니다.
CHIPS의 기준은 단순합니다. 쿠키가 여러 상위 사이트에서 하나의 공통 식별자로 쓰여야 한다면 맞지 않습니다. 반대로 임베드된 서드파티 기능이 각 상위 사이트 안에서만 상태를 유지하면 충분하다면 Partitioned, Secure, SameSite=None, 필요 시 __Host- 조합을 검토할 수 있습니다. 적용 전에는 지원 브라우저, 쿠키 차단 설정, fallback 동작까지 함께 확인하는 편이 안전합니다.
이 글은 2026년 9월 27일 기준 MDN CHIPS 문서, MDN Set-Cookie 문서, PrivacyCG CHIPS 제안, Google Privacy Sandbox CHIPS 문서를 바탕으로 정리했습니다.
참고 문서
'프로그래밍 > HTML, Javascript, CSS' 카테고리의 다른 글
| interpolate-size 기준 (0) | 2026.10.03 |
|---|---|
| Web Locks API 기준 (0) | 2026.09.30 |
| CORS preflight 캐시 기준 (0) | 2026.09.24 |
| CSS :state() 기준 (0) | 2026.09.23 |
| Speculation Rules API 기준 (0) | 2026.09.21 |





