Netzwerk/HTTP

Cookie Parser

Den Set-Cookie-Header oder den Cookie/document.cookie-String in Name, Wert, Attribute und Prüfung typischer Sicherheitsfehler zerlegen.

A Set-Cookie header or a document.cookie string looks like one solid piece of text at first glance, but it's actually made of a name, a value, and several security attributes (Secure, HttpOnly, SameSite, and more). This tool breaks the string down into its parts and flags common configuration issues.

How to use it

Common uses

Things to keep in mind

An HttpOnly cookie is invisible to document.cookie in JavaScript — that's a deliberate XSS defense, and analyzing such a cookie needs the actual Set-Cookie header from a network request instead.

SameSite=None requires the Secure attribute — modern browsers reject such a cookie without it.

Artikel zu diesem Tool: Cookies: wie ein kleines Stück Text den Sitzungsstatus speichert

Häufig gestellte Fragen

Was steuern die Attribute Secure, HttpOnly und SameSite tatsächlich?

Secure beschränkt das Cookie auf HTTPS-Verbindungen, HttpOnly blockiert den Zugriff durch JavaScript (hilft, Diebstahl über XSS zu verhindern), und SameSite steuert, ob das Cookie bei websiteübergreifenden Anfragen mitgesendet wird.

Warum enthält eine Cookie-Zeichenfolge manchmal mehrere durch Semikolons getrennte Cookies?

Der Cookie-Anfrage-Header kann mehrere name=wert-Paare derselben Domain in einer Zeichenfolge tragen, während der Set-Cookie-Antwort-Header ein Cookie pro Header-Instanz setzt, jedes mit eigenen Attributen.

Werden meine Cookie-Daten beim Parsen hier irgendwohin gesendet?

Nein. Das Parsen erfolgt vollständig in Ihrem Browser — nichts wird an einen Server hochgeladen.

Was bedeutet das Partitioned-Attribut?

Es erlaubt einer in ein Iframe eingebetteten Website, für jede übergeordnete Website ein eigenes Cookie zu haben, statt eines einzigen gemeinsam genutzten Cookies — Teil der CHIPS-Initiative, die legitime eingebettete Funktionalität ohne seitenübergreifendes Tracking ermöglicht.

Wie viele Cookies können pro Domain gespeichert werden?

Browser begrenzen üblicherweise auf etwa 50 bis 180 Cookies pro Domain und rund 4 KB pro Cookie, wobei die genaue Grenze je nach Browser variiert.

Artikel: Netzwerk/HTTP