Netzwerk/HTTP
Cookie Parser
Den Set-Cookie-Header oder den Cookie/document.cookie-String in Name, Wert, Attribute und Prüfung typischer Sicherheitsfehler zerlegen.
A Set-Cookie header or a document.cookie string looks like one solid piece of text at first glance, but it's actually made of a name, a value, and several security attributes (Secure, HttpOnly, SameSite, and more). This tool breaks the string down into its parts and flags common configuration issues.
How to use it
- Paste a Set-Cookie header from a server response, or a document.cookie string from the browser console.
- The tool lists the name, value, and every attribute (Path, Domain, Expires, Max-Age, Secure, HttpOnly, SameSite) separately.
- Common mistakes — missing Secure on an HTTPS site, SameSite=None without Secure, and so on — are flagged with a warning.
Common uses
- Debugging why a cookie isn't being set or isn't sent on later requests.
- Checking a session cookie's security configuration before shipping (is HttpOnly, Secure, SameSite actually set).
- Reading a complex document.cookie string with multiple values while debugging the frontend.
Things to keep in mind
An HttpOnly cookie is invisible to document.cookie in JavaScript — that's a deliberate XSS defense, and analyzing such a cookie needs the actual Set-Cookie header from a network request instead.
SameSite=None requires the Secure attribute — modern browsers reject such a cookie without it.
Artikel zu diesem Tool: Cookies: wie ein kleines Stück Text den Sitzungsstatus speichert
Häufig gestellte Fragen
Was steuern die Attribute Secure, HttpOnly und SameSite tatsächlich?
Secure beschränkt das Cookie auf HTTPS-Verbindungen, HttpOnly blockiert den Zugriff durch JavaScript (hilft, Diebstahl über XSS zu verhindern), und SameSite steuert, ob das Cookie bei websiteübergreifenden Anfragen mitgesendet wird.
Warum enthält eine Cookie-Zeichenfolge manchmal mehrere durch Semikolons getrennte Cookies?
Der Cookie-Anfrage-Header kann mehrere name=wert-Paare derselben Domain in einer Zeichenfolge tragen, während der Set-Cookie-Antwort-Header ein Cookie pro Header-Instanz setzt, jedes mit eigenen Attributen.
Werden meine Cookie-Daten beim Parsen hier irgendwohin gesendet?
Nein. Das Parsen erfolgt vollständig in Ihrem Browser — nichts wird an einen Server hochgeladen.
Was bedeutet das Partitioned-Attribut?
Es erlaubt einer in ein Iframe eingebetteten Website, für jede übergeordnete Website ein eigenes Cookie zu haben, statt eines einzigen gemeinsam genutzten Cookies — Teil der CHIPS-Initiative, die legitime eingebettete Funktionalität ohne seitenübergreifendes Tracking ermöglicht.
Wie viele Cookies können pro Domain gespeichert werden?
Browser begrenzen üblicherweise auf etwa 50 bis 180 Cookies pro Domain und rund 4 KB pro Cookie, wobei die genaue Grenze je nach Browser variiert.