Analizador de cookies
Analiza cabeceras Set-Cookie y cadenas document.cookie en datos estructurados. Todo el procesamiento se realiza en tu navegador para máxima seguridad y privacidad.
0
Total de cookies
0
Cookies seguras
0
Cookies HttpOnly
Cookies analizadas
| Nombre | Valor | Dominio | Ruta | Expiración | Edad máxima | Indicadores |
|---|
Cómo usar el analizador de cookies
Elige el modo
Selecciona el modo de cabecera Set-Cookie para cabeceras HTTP o el modo document.cookie para cadenas de cookies del navegador
Pega los datos
Pega tus cabeceras Set-Cookie (una por línea) o una cadena document.cookie en el campo de entrada
Inspecciona los resultados
Visualiza las cookies analizadas en una tabla estructurada con estadísticas de indicadores de seguridad
¿Qué son las cookies HTTP?
Las cookies HTTP son pequeños fragmentos de datos almacenados por el navegador en nombre de los sitios web. Se envían mediante la cabecera de respuesta HTTP Set-Cookie y se adjuntan a las solicitudes posteriores mediante la cabecera Cookie. Las cookies se usan para gestión de sesiones, personalización y seguimiento. Los indicadores de seguridad como HttpOnly, Secure y SameSite ayudan a proteger las cookies contra ataques de cross-site scripting (XSS) y falsificación de solicitudes entre sitios (CSRF).
HttpOnly
Impide que los scripts del lado del cliente accedan a la cookie, mitigando ataques XSS
Seguro
Asegura que la cookie solo se envíe por conexiones HTTPS
SameSite
Controla el envío de cookies entre sitios: Strict, Lax o None para prevenir ataques CSRF
Preguntas frecuentes
La herramienta analiza cabeceras HTTP Set-Cookie y cadenas JavaScript document.cookie. Se pueden analizar múltiples cookies a la vez.
Sí. HttpOnly, Secure, SameSite (Strict/Lax/None), Path y Domain se muestran para cada cookie.
Sí. En el modo Set-Cookie, pega una cabecera por línea. En el modo document.cookie, se analizan todas las cookies de la cadena.
SameSite=Strict envía la cookie solo en navegaciones del mismo sitio: protección CSRF completa, pero sin cookie en los enlaces entrantes desde otros sitios. Lax (el valor predeterminado del navegador) permite que las navegaciones GET de nivel superior la lleven, lo que mantiene funcionando las sesiones de inicio de sesión desde enlaces externos mientras bloquea la mayoría de los ataques CSRF. None desactiva la restricción pero requiere Secure, o los navegadores la rechazan: esa combinación es la que necesitan los iframes entre sitios y los flujos de pago.
Una cookie sin Expires ni Max-Age es una cookie de sesión: vive solo en memoria y desaparece con la sesión del navegador (aunque los navegadores modernos pueden restaurarla después de un fallo). Expires establece una fecha límite absoluta, Max-Age una relativa en segundos, y Max-Age prevalece cuando ambos están presentes. Las cookies persistentes son la forma en que los inicios de sesión con remember-me y los identificadores de análisis de larga duración sobreviven a los reinicios.
Son garantías a nivel de nombre que los navegadores aplican. __Secure- exige un origen https y el atributo Secure. __Host- es más estricto: Secure, sin atributo Domain (host-only) y Path=/, de modo que una cookie con el prefijo __Host- no puede ser sobrescrita por un subdominio, lo que la fija al sitio exacto. Los navegadores que no los admiten simplemente tratan los prefijos como caracteres ordinarios del nombre.
RFC 6265 exige que los navegadores acepten al menos 4096 bytes por cookie y al menos 50 cookies por dominio. Chrome limita a alrededor de 180 cookies por dominio y unos pocos miles en total; Safari es más estricto en la práctica. Como las cookies viajan con cada solicitud al dominio, un almacenamiento abundante de cookies ralentiza el tráfico de forma medible: esa es la razón por la que los sitios grandes mueven el estado a localStorage o a sesiones del lado del servidor.
HttpOnly oculta la cookie a document.cookie en JavaScript, por lo que los scripts XSS inyectados no pueden leerla: actívala siempre en las cookies de sesión. Secure restringe la transmisión a conexiones HTTPS, evitando fugas por HTTP plano. Ninguno de los dos cifra la cookie en reposo; ambos son un endurecimiento de una sola línea en la cabecera Set-Cookie.
Herramientas Relacionadas
Analizador JWT
Decodifica y verifica JSON Web Tokens (JWT) al instante. Visualiza la información del encabezado, la carga útil y la firma con visualización legible
Analizador de encabezados HTTP
Analiza encabezados HTTP en una tabla estructurada con extracción de cookies
Analizador de URL
Descompone cualquier URL en sus componentes — esquema, host, puerto, ruta, parámetros de consulta y fragmento
Referencias Autoritativas
Fuentes primarias detrás de esta herramienta - estándares y especificaciones oficiales, no resúmenes de segunda mano.
RFC 6265 - HTTP State Management Mechanism
El estándar HTTP State Management Mechanism de la IETF que define las cookies y sus atributos.
MDN Web Docs - Set-Cookie
Referencia de Mozilla sobre el encabezado Set-Cookie: atributos, prefijos y flags de seguridad.
HTTP cookie - Wikipedia
Cómo las cookies HTTP transportan estado: sesiones, atributos y reglas same-site.