Analizador de cookies

Analiza cabeceras Set-Cookie y cadenas document.cookie en datos estructurados. Todo el procesamiento se realiza en tu navegador para máxima seguridad y privacidad.

Múltiples formatos Indicadores de seguridad Estadísticas de cookies

Cómo usar el analizador de cookies

1

Elige el modo

Selecciona el modo de cabecera Set-Cookie para cabeceras HTTP o el modo document.cookie para cadenas de cookies del navegador

2

Pega los datos

Pega tus cabeceras Set-Cookie (una por línea) o una cadena document.cookie en el campo de entrada

3

Inspecciona los resultados

Visualiza las cookies analizadas en una tabla estructurada con estadísticas de indicadores de seguridad

¿Qué son las cookies HTTP?

Las cookies HTTP son pequeños fragmentos de datos almacenados por el navegador en nombre de los sitios web. Se envían mediante la cabecera de respuesta HTTP Set-Cookie y se adjuntan a las solicitudes posteriores mediante la cabecera Cookie. Las cookies se usan para gestión de sesiones, personalización y seguimiento. Los indicadores de seguridad como HttpOnly, Secure y SameSite ayudan a proteger las cookies contra ataques de cross-site scripting (XSS) y falsificación de solicitudes entre sitios (CSRF).

HttpOnly

Impide que los scripts del lado del cliente accedan a la cookie, mitigando ataques XSS

Seguro

Asegura que la cookie solo se envíe por conexiones HTTPS

SameSite

Controla el envío de cookies entre sitios: Strict, Lax o None para prevenir ataques CSRF

Preguntas frecuentes

¿Qué formatos de cookies son compatibles?

La herramienta analiza cabeceras HTTP Set-Cookie y cadenas JavaScript document.cookie. Se pueden analizar múltiples cookies a la vez.

¿Muestra los indicadores de seguridad?

Sí. HttpOnly, Secure, SameSite (Strict/Lax/None), Path y Domain se muestran para cada cookie.

¿Puedo analizar múltiples cookies a la vez?

Sí. En el modo Set-Cookie, pega una cabecera por línea. En el modo document.cookie, se analizan todas las cookies de la cadena.

¿Qué significan los valores del atributo SameSite?

SameSite=Strict envía la cookie solo en navegaciones del mismo sitio: protección CSRF completa, pero sin cookie en los enlaces entrantes desde otros sitios. Lax (el valor predeterminado del navegador) permite que las navegaciones GET de nivel superior la lleven, lo que mantiene funcionando las sesiones de inicio de sesión desde enlaces externos mientras bloquea la mayoría de los ataques CSRF. None desactiva la restricción pero requiere Secure, o los navegadores la rechazan: esa combinación es la que necesitan los iframes entre sitios y los flujos de pago.

¿Cuál es la diferencia entre las cookies de sesión y las cookies persistentes?

Una cookie sin Expires ni Max-Age es una cookie de sesión: vive solo en memoria y desaparece con la sesión del navegador (aunque los navegadores modernos pueden restaurarla después de un fallo). Expires establece una fecha límite absoluta, Max-Age una relativa en segundos, y Max-Age prevalece cuando ambos están presentes. Las cookies persistentes son la forma en que los inicios de sesión con remember-me y los identificadores de análisis de larga duración sobreviven a los reinicios.

¿Qué hacen los prefijos de cookies __Secure- y __Host-?

Son garantías a nivel de nombre que los navegadores aplican. __Secure- exige un origen https y el atributo Secure. __Host- es más estricto: Secure, sin atributo Domain (host-only) y Path=/, de modo que una cookie con el prefijo __Host- no puede ser sobrescrita por un subdominio, lo que la fija al sitio exacto. Los navegadores que no los admiten simplemente tratan los prefijos como caracteres ordinarios del nombre.

¿De qué tamaño pueden ser las cookies y cuántas caben por dominio?

RFC 6265 exige que los navegadores acepten al menos 4096 bytes por cookie y al menos 50 cookies por dominio. Chrome limita a alrededor de 180 cookies por dominio y unos pocos miles en total; Safari es más estricto en la práctica. Como las cookies viajan con cada solicitud al dominio, un almacenamiento abundante de cookies ralentiza el tráfico de forma medible: esa es la razón por la que los sitios grandes mueven el estado a localStorage o a sesiones del lado del servidor.

¿Cómo protegen una cookie los atributos HttpOnly y Secure?

HttpOnly oculta la cookie a document.cookie en JavaScript, por lo que los scripts XSS inyectados no pueden leerla: actívala siempre en las cookies de sesión. Secure restringe la transmisión a conexiones HTTPS, evitando fugas por HTTP plano. Ninguno de los dos cifra la cookie en reposo; ambos son un endurecimiento de una sola línea en la cabecera Set-Cookie.

{-- * External Resources Component(#18 Phase 3b 内容佐证工程) * 工具页「权威引用」区块:RFC / W3C / WHATWG / ECMA / IANA / 官方规范站 / Wikipedia。 * * - 接受 :slug 属性 → 经 config/tool-sources.php 家族矩阵渲染该工具的权威引用 * - slug 未命中映射时不渲染(无权威来源的工具静默跳过) * - 链接 title 保持英文(引用源专名);description 经 * common.resources.descriptions.{key} 本地化,lang 未命中回退英文(线上不裸奔) * - 链接保持 dofollow(rel="noopener noreferrer") * * @param string|null $slug --}}