Rete/HTTP
Cookie Parser
Analizzare l'intestazione Set-Cookie o la stringa Cookie/document.cookie in nome, valore, attributi e verifica degli errori di sicurezza comuni.
A Set-Cookie header or a document.cookie string looks like one solid piece of text at first glance, but it's actually made of a name, a value, and several security attributes (Secure, HttpOnly, SameSite, and more). This tool breaks the string down into its parts and flags common configuration issues.
How to use it
- Paste a Set-Cookie header from a server response, or a document.cookie string from the browser console.
- The tool lists the name, value, and every attribute (Path, Domain, Expires, Max-Age, Secure, HttpOnly, SameSite) separately.
- Common mistakes — missing Secure on an HTTPS site, SameSite=None without Secure, and so on — are flagged with a warning.
Common uses
- Debugging why a cookie isn't being set or isn't sent on later requests.
- Checking a session cookie's security configuration before shipping (is HttpOnly, Secure, SameSite actually set).
- Reading a complex document.cookie string with multiple values while debugging the frontend.
Things to keep in mind
An HttpOnly cookie is invisible to document.cookie in JavaScript — that's a deliberate XSS defense, and analyzing such a cookie needs the actual Set-Cookie header from a network request instead.
SameSite=None requires the Secure attribute — modern browsers reject such a cookie without it.
Domande frequenti
Cosa controllano realmente gli attributi Secure, HttpOnly e SameSite?
Secure limita il cookie alle connessioni HTTPS, HttpOnly blocca l'accesso da JavaScript (aiutando a prevenire il furto tramite XSS), e SameSite controlla se il cookie viene inviato insieme a richieste cross-site.
Perché una stringa di cookie a volte contiene più cookie separati da punto e virgola?
L'intestazione di richiesta Cookie può trasportare più coppie nome=valore dello stesso dominio in una stringa, mentre l'intestazione di risposta Set-Cookie imposta un cookie per ogni istanza di intestazione, ciascuno con i propri attributi.
I miei dati sui cookie vengono inviati da qualche parte quando li analizzo qui?
No. L'analisi avviene interamente nel tuo browser — nulla viene caricato su un server.
Cosa significa l'attributo Partitioned?
Permette a un sito incorporato in un iframe di avere un cookie diverso per ogni sito principale che lo ospita, invece di un unico cookie condiviso tra tutti — parte dell'iniziativa CHIPS che consente funzionalità incorporate legittime senza abilitare il tracciamento cross-site.
Quanti cookie si possono memorizzare per dominio?
I browser di solito limitano a circa 50-180 cookie per dominio e circa 4 KB per cookie, anche se il limite esatto varia a seconda del browser.