Sieć/HTTP
Cookie Parser
Rozbij nagłówek Set-Cookie lub ciąg Cookie/document.cookie na nazwę, wartość, atrybuty i sprawdzenie typowych błędów bezpieczeństwa.
A Set-Cookie header or a document.cookie string looks like one solid piece of text at first glance, but it's actually made of a name, a value, and several security attributes (Secure, HttpOnly, SameSite, and more). This tool breaks the string down into its parts and flags common configuration issues.
How to use it
- Paste a Set-Cookie header from a server response, or a document.cookie string from the browser console.
- The tool lists the name, value, and every attribute (Path, Domain, Expires, Max-Age, Secure, HttpOnly, SameSite) separately.
- Common mistakes — missing Secure on an HTTPS site, SameSite=None without Secure, and so on — are flagged with a warning.
Common uses
- Debugging why a cookie isn't being set or isn't sent on later requests.
- Checking a session cookie's security configuration before shipping (is HttpOnly, Secure, SameSite actually set).
- Reading a complex document.cookie string with multiple values while debugging the frontend.
Things to keep in mind
An HttpOnly cookie is invisible to document.cookie in JavaScript — that's a deliberate XSS defense, and analyzing such a cookie needs the actual Set-Cookie header from a network request instead.
SameSite=None requires the Secure attribute — modern browsers reject such a cookie without it.
Artykuł o tym narzędziu: Cookies: jak niewielki fragment tekstu przechowuje stan sesji
Najczęstsze pytania
Co faktycznie kontrolują atrybuty Secure, HttpOnly i SameSite?
Secure ogranicza ciasteczko do połączeń HTTPS, HttpOnly blokuje dostęp z JavaScript (pomagając zapobiec kradzieży przez XSS), a SameSite kontroluje, czy ciasteczko jest wysyłane wraz z żądaniami międzywitrynowymi.
Dlaczego ciąg ciasteczek czasami zawiera wiele ciasteczek oddzielonych średnikami?
Nagłówek żądania Cookie może przenosić kilka par nazwa=wartość z tej samej domeny w jednym ciągu, podczas gdy nagłówek odpowiedzi Set-Cookie ustawia jedno ciasteczko na instancję nagłówka, każde z własnymi atrybutami.
Czy moje dane ciasteczek są gdzieś wysyłane podczas analizy tutaj?
Nie. Analiza odbywa się całkowicie w Twojej przeglądarce — nic nie jest przesyłane na serwer.
Co oznacza atrybut Partitioned?
Pozwala stronie osadzonej w iframe mieć osobne cookie dla każdej strony nadrzędnej, która ją hostuje, zamiast jednego cookie współdzielonego przez wszystkie — część inicjatywy CHIPS, która umożliwia legalną osadzoną funkcjonalność bez włączania śledzenia między witrynami.
Ile ciasteczek można przechowywać na domenę?
Przeglądarki zwykle ograniczają do około 50-180 ciasteczek na domenę i około 4 KB na ciasteczko, choć dokładny limit różni się w zależności od przeglądarki.