Red/HTTP

Cookie Parser

Analizar el encabezado Set-Cookie o la cadena Cookie/document.cookie en nombre, valor, atributos y verificación de errores de seguridad habituales.

A Set-Cookie header or a document.cookie string looks like one solid piece of text at first glance, but it's actually made of a name, a value, and several security attributes (Secure, HttpOnly, SameSite, and more). This tool breaks the string down into its parts and flags common configuration issues.

How to use it

Common uses

Things to keep in mind

An HttpOnly cookie is invisible to document.cookie in JavaScript — that's a deliberate XSS defense, and analyzing such a cookie needs the actual Set-Cookie header from a network request instead.

SameSite=None requires the Secure attribute — modern browsers reject such a cookie without it.

Artículo sobre esta herramienta: Cookies: cómo un pequeño fragmento de texto mantiene el estado de una sesión

Preguntas frecuentes

¿Qué controlan realmente los atributos Secure, HttpOnly y SameSite?

Secure restringe la cookie a conexiones HTTPS, HttpOnly bloquea el acceso desde JavaScript (ayudando a prevenir robo por XSS), y SameSite controla si la cookie se envía junto con solicitudes entre sitios.

¿Por qué una cadena de cookies a veces contiene varias cookies separadas por punto y coma?

El encabezado de solicitud Cookie puede llevar varios pares nombre=valor del mismo dominio en una cadena, mientras que el encabezado de respuesta Set-Cookie establece una cookie por instancia de encabezado, cada una con sus propios atributos.

¿Mis datos de cookies se envían a algún sitio al analizarlos aquí?

No. El análisis ocurre enteramente en tu navegador — nada se sube a un servidor.

¿Qué significa el atributo Partitioned?

Permite que un sitio incrustado en un iframe tenga una cookie distinta por cada sitio principal que lo aloje, en lugar de una única cookie compartida entre todos — parte de la iniciativa CHIPS para permitir funcionalidad incrustada legítima sin habilitar el rastreo entre sitios.

¿Cuántas cookies se pueden guardar por dominio?

Los navegadores suelen limitar entre ~50 y 180 cookies por dominio y unos ~4 KB por cookie, aunque el límite exacto varía según el navegador.

Artículos: Red/HTTP