Jaringan/HTTP
Cookie Parser
Menguraikan header Set-Cookie atau string Cookie/document.cookie menjadi nama, nilai, atribut, dan pemeriksaan kesalahan keamanan umum.
A Set-Cookie header or a document.cookie string looks like one solid piece of text at first glance, but it's actually made of a name, a value, and several security attributes (Secure, HttpOnly, SameSite, and more). This tool breaks the string down into its parts and flags common configuration issues.
How to use it
- Paste a Set-Cookie header from a server response, or a document.cookie string from the browser console.
- The tool lists the name, value, and every attribute (Path, Domain, Expires, Max-Age, Secure, HttpOnly, SameSite) separately.
- Common mistakes — missing Secure on an HTTPS site, SameSite=None without Secure, and so on — are flagged with a warning.
Common uses
- Debugging why a cookie isn't being set or isn't sent on later requests.
- Checking a session cookie's security configuration before shipping (is HttpOnly, Secure, SameSite actually set).
- Reading a complex document.cookie string with multiple values while debugging the frontend.
Things to keep in mind
An HttpOnly cookie is invisible to document.cookie in JavaScript — that's a deliberate XSS defense, and analyzing such a cookie needs the actual Set-Cookie header from a network request instead.
SameSite=None requires the Secure attribute — modern browsers reject such a cookie without it.
Artikel tentang alat ini: Cookie: bagaimana sepotong kecil teks menyimpan status sesi
Pertanyaan yang sering diajukan
Apa sebenarnya yang dikontrol oleh atribut Secure, HttpOnly, dan SameSite?
Secure membatasi cookie hanya pada koneksi HTTPS, HttpOnly memblokir akses dari JavaScript (membantu mencegah pencurian XSS), dan SameSite mengontrol apakah cookie dikirim bersama permintaan lintas situs.
Mengapa string cookie terkadang berisi beberapa cookie yang dipisahkan titik koma?
Header permintaan Cookie dapat membawa beberapa pasangan nama=nilai dari domain yang sama dalam satu string, sedangkan header respons Set-Cookie mengatur satu cookie per instance header, masing-masing dengan atributnya sendiri.
Apakah data cookie saya dikirim ke suatu tempat saat mem-parsing-nya di sini?
Tidak. Parsing terjadi sepenuhnya di browser Anda — tidak ada yang diunggah ke server.
Apa arti atribut Partitioned?
Ini memungkinkan situs yang tertanam dalam iframe memiliki cookie berbeda untuk setiap situs induk yang menampungnya, alih-alih satu cookie yang dibagikan ke semuanya — bagian dari inisiatif CHIPS yang memungkinkan fungsionalitas tertanam yang sah tanpa mengaktifkan pelacakan lintas situs.
Berapa banyak cookie yang bisa disimpan per domain?
Browser biasanya membatasi sekitar 50-180 cookie per domain dan sekitar 4 KB per cookie, meski batas pastinya berbeda-beda tergantung browser.