Rede/HTTP
Cookie Parser
Analisar o cabeçalho Set-Cookie ou a string Cookie/document.cookie em nome, valor, atributos e verificação de erros de segurança comuns.
A Set-Cookie header or a document.cookie string looks like one solid piece of text at first glance, but it's actually made of a name, a value, and several security attributes (Secure, HttpOnly, SameSite, and more). This tool breaks the string down into its parts and flags common configuration issues.
How to use it
- Paste a Set-Cookie header from a server response, or a document.cookie string from the browser console.
- The tool lists the name, value, and every attribute (Path, Domain, Expires, Max-Age, Secure, HttpOnly, SameSite) separately.
- Common mistakes — missing Secure on an HTTPS site, SameSite=None without Secure, and so on — are flagged with a warning.
Common uses
- Debugging why a cookie isn't being set or isn't sent on later requests.
- Checking a session cookie's security configuration before shipping (is HttpOnly, Secure, SameSite actually set).
- Reading a complex document.cookie string with multiple values while debugging the frontend.
Things to keep in mind
An HttpOnly cookie is invisible to document.cookie in JavaScript — that's a deliberate XSS defense, and analyzing such a cookie needs the actual Set-Cookie header from a network request instead.
SameSite=None requires the Secure attribute — modern browsers reject such a cookie without it.
Artigo sobre esta ferramenta: Cookies: como um pequeno pedaço de texto mantém o estado de uma sessão
Perguntas frequentes
O que os atributos Secure, HttpOnly e SameSite realmente controlam?
Secure restringe o cookie a conexões HTTPS, HttpOnly bloqueia o acesso via JavaScript (ajudando a prevenir roubo por XSS), e SameSite controla se o cookie é enviado junto com solicitações entre sites.
Por que uma string de cookie às vezes contém vários cookies separados por ponto e vírgula?
O cabeçalho de solicitação Cookie pode carregar vários pares nome=valor do mesmo domínio em uma string, enquanto o cabeçalho de resposta Set-Cookie define um cookie por instância de cabeçalho, cada um com seus próprios atributos.
Meus dados de cookie são enviados para algum lugar ao analisá-los aqui?
Não. A análise acontece inteiramente no seu navegador — nada é enviado a um servidor.
O que significa o atributo Partitioned?
Permite que um site incorporado em um iframe tenha um cookie diferente para cada site pai que o hospeda, em vez de um único cookie compartilhado entre todos — parte da iniciativa CHIPS para permitir funcionalidades incorporadas legítimas sem habilitar rastreamento entre sites.
Quantos cookies podem ser armazenados por domínio?
Os navegadores geralmente limitam entre ~50 e 180 cookies por domínio e cerca de 4 KB por cookie, embora o limite exato varie conforme o navegador.