Réseau/HTTP
Cookie Parser
Analyser l'en-tête Set-Cookie ou la chaîne Cookie/document.cookie en nom, valeur, attributs et vérification des erreurs de sécurité courantes.
A Set-Cookie header or a document.cookie string looks like one solid piece of text at first glance, but it's actually made of a name, a value, and several security attributes (Secure, HttpOnly, SameSite, and more). This tool breaks the string down into its parts and flags common configuration issues.
How to use it
- Paste a Set-Cookie header from a server response, or a document.cookie string from the browser console.
- The tool lists the name, value, and every attribute (Path, Domain, Expires, Max-Age, Secure, HttpOnly, SameSite) separately.
- Common mistakes — missing Secure on an HTTPS site, SameSite=None without Secure, and so on — are flagged with a warning.
Common uses
- Debugging why a cookie isn't being set or isn't sent on later requests.
- Checking a session cookie's security configuration before shipping (is HttpOnly, Secure, SameSite actually set).
- Reading a complex document.cookie string with multiple values while debugging the frontend.
Things to keep in mind
An HttpOnly cookie is invisible to document.cookie in JavaScript — that's a deliberate XSS defense, and analyzing such a cookie needs the actual Set-Cookie header from a network request instead.
SameSite=None requires the Secure attribute — modern browsers reject such a cookie without it.
Article sur cet outil: Cookies : comment un petit bout de texte conserve l'état d'une session
Questions fréquentes
Que contrôlent réellement les attributs Secure, HttpOnly et SameSite ?
Secure restreint le cookie aux connexions HTTPS, HttpOnly bloque l'accès depuis JavaScript (aidant à prévenir le vol par XSS), et SameSite contrôle si le cookie est envoyé avec les requêtes intersites.
Pourquoi une chaîne de cookies contient-elle parfois plusieurs cookies séparés par des points-virgules ?
L'en-tête de requête Cookie peut transporter plusieurs paires nom=valeur du même domaine dans une seule chaîne, tandis que l'en-tête de réponse Set-Cookie définit un cookie par instance d'en-tête, chacun avec ses propres attributs.
Mes données de cookie sont-elles envoyées quelque part lors de l'analyse ici ?
Non. L'analyse se fait entièrement dans votre navigateur — rien n'est téléchargé vers un serveur.
Que signifie l'attribut Partitioned ?
Il permet à un site intégré dans un iframe d'avoir un cookie différent pour chaque site parent qui l'héberge, plutôt qu'un seul cookie partagé entre tous — cela fait partie de l'initiative CHIPS qui permet des fonctionnalités intégrées légitimes sans autoriser le suivi intersites.
Combien de cookies peuvent être stockés par domaine ?
Les navigateurs limitent généralement entre ~50 et 180 cookies par domaine, et environ 4 Ko par cookie, bien que la limite exacte varie selon le navigateur.