محلل ملفات تعريف الارتباط

حلّل عناوين Set-Cookie وسلاسل document.cookie إلى بيانات منظمة. جميع العمليات تتم في متصفحك لتحقيق أقصى أمان وخصوصية.

تنسيقات متعددة علامات الأمان إحصائيات ملفات تعريف الارتباط

كيفية استخدام محلل ملفات تعريف الارتباط

1

اختر الوضع

حدد وضع عنوان Set-Cookie لعناوين HTTP أو وضع document.cookie لسلاسل ملفات تعريف الارتباط في المتصفح

2

الصق البيانات

الصق عناوين Set-Cookie (واحد لكل سطر) أو سلسلة document.cookie في حقل الإدخال

3

فحص النتائج

اعرض ملفات تعريف الارتباط المحللة في جدول منظم مع إحصائيات علامات الأمان

ما هي ملفات تعريف الارتباط HTTP؟

ملفات تعريف ارتباط HTTP هي قطع صغيرة من البيانات يخزنها المتصفح نيابة عن مواقع الويب. تُرسل عبر عنوان استجابة HTTP الخاص بـ Set-Cookie وتُرفق بالطلبات اللاحقة عبر عنوان Cookie. تُستخدم ملفات تعريف الارتباط لإدارة الجلسات والتخصيص والتتبع. تساعد علامات الأمان مثل HttpOnly و Secure و SameSite في حماية ملفات تعريف الارتباط من هجمات البرمجة عبر المواقع (XSS) وهجمات تزوير الطلبات عبر المواقع (CSRF).

HttpOnly

يمنع البرامج النصية من الوصول إلى ملف تعريف الارتباط، مما يقلل من هجمات XSS

آمن

يتأكد من إرسال ملف تعريف الارتباط فقط عبر اتصالات HTTPS

SameSite

يتحكم في إرسال ملفات تعريف الارتباط عبر المواقع: Strict أو Lax أو None لمنع هجمات CSRF

الأسئلة الشائعة

ما هي تنسيقات ملفات تعريف الارتباط المدعومة؟

تُحلل الأداة عناوين Set-Cookie لـ HTTP وسلاسل document.cookie لـ JavaScript. يمكن تحليل ملفات تعريف ارتباط متعددة في آنٍ واحد.

هل تعرض علامات الأمان؟

نعم. يتم عرض سمات HttpOnly و Secure و SameSite (صارم/مرن/بدون) و Path و Domain لكل ملف تعريف ارتباط.

هل يمكنني تحليل ملفات تعريف ارتباط متعددة في آنٍ واحد؟

نعم. في وضع Set-Cookie، الصق عنواناً واحداً لكل سطر. في وضع document.cookie، يتم تحليل جميع ملفات تعريف الارتباط في السلسلة.

ماذا تعني قيم السمة SameSite؟

SameSite=Strict يرسل ملف تعريف الارتباط فقط عند التنقل داخل نفس الموقع - حماية كاملة من CSRF ولكن دون إرسال ملف تعريف الارتباط في الروابط الواردة من مواقع أخرى. Lax (الافتراضي في المتصفح) يسمح بعمليات تنقل GET من المستوى الأعلى بحمله، مما يحافظ على عمل جلسات تسجيل الدخول من الروابط الخارجية بينما يحجب معظم هجمات CSRF. None يعطّل هذا التقييد لكنه يتطلب Secure وإلا رفضته المتصفحات - وهذا المزيج تحديدًا هو ما تحتاجه iframe عبر المواقع ومسارات الدفع.

ما الفرق بين ملفات تعريف الارتباط للجلسة والدائمة؟

ملف تعريف الارتباط الذي لا يحتوي على Expires أو Max-Age هو ملف تعريف ارتباط للجلسة: يعيش في الذاكرة فقط ويختفي مع انتهاء جلسة المتصفح (رغم أن المتصفحات الحديثة قد تستعيده بعد التعطل). Expires يحدد موعدًا نهائيًا مطلقًا، وMax-Age يحدد موعدًا نسبيًا بالثواني، وعند وجود كليهما يكون لـ Max-Age الأولوية. ملفات تعريف الارتباط الدائمة هي ما يجعل عمليات تسجيل الدخول بخيار «تذكرني» ومعرّفات التحليلات طويلة الأمد تنجو من عمليات إعادة التشغيل.

ماذا تفعل البادئتان __Secure- و __Host- في أسماء ملفات تعريف الارتباط؟

هي ضمانات على مستوى الاسم تفرضها المتصفحات. __Secure- يتطلب أصل https والسمة Secure. أما __Host- فأكثر صرامة: Secure، وبدون سمة Domain (مخصص للمضيف فقط)، وPath=/ - وبذلك لا يمكن لمجال فرعي الكتابة فوق ملف تعريف الارتباط المسبوق بـ __Host-، مما يثبته على الموقع المحدد نفسه. المتصفحات التي لا تدعمها تتعامل مع هذه البادئات ببساطة كأحرف عادية في الاسم.

ما حجم ملفات تعريف الارتباط الأقصى، وكم منها يُسمح لكل نطاق؟

يتطلب RFC 6265 من المتصفحات قبول 4096 بايت على الأقل لكل ملف تعريف ارتباط و50 ملف تعريف ارتباط على الأقل لكل نطاق. يضع Chrome حدًا يقارب 180 ملف تعريف ارتباط لكل نطاق وبضعة آلاف إجمالًا؛ بينما Safari أكثر صرامة عمليًا. وبما أن ملفات تعريف الارتباط ترافق كل طلب إلى النطاق، فإن تخزينها بكثرة يبطئ حركة البيانات بشكل ملحوظ - ولهذا السبب تنقل المواقع الكبيرة الحالة إلى localStorage أو جلسات من جانب الخادم.

كيف يحمي HttpOnly و Secure ملف تعريف الارتباط؟

HttpOnly يخفي ملف تعريف الارتباط عن document.cookie في JavaScript، فلا تستطيع نصوص XSS المحقونة قراءته - فعِّنه دائمًا على ملفات تعريف الارتباط الخاصة بالجلسة. Secure يقصر النقل على اتصالات HTTPS، مما يمنع التسرب عبر HTTP العادي. لا أيٌّ منهما يشفّر ملف تعريف الارتباط أثناء تخزينه؛ وكلاهما إجراء تقوية من سطر واحد في عنوان Set-Cookie.

{-- * External Resources Component(#18 Phase 3b 内容佐证工程) * 工具页「权威引用」区块:RFC / W3C / WHATWG / ECMA / IANA / 官方规范站 / Wikipedia。 * * - 接受 :slug 属性 → 经 config/tool-sources.php 家族矩阵渲染该工具的权威引用 * - slug 未命中映射时不渲染(无权威来源的工具静默跳过) * - 链接 title 保持英文(引用源专名);description 经 * common.resources.descriptions.{key} 本地化,lang 未命中回退英文(线上不裸奔) * - 链接保持 dofollow(rel="noopener noreferrer") * * @param string|null $slug --}}