Analyseur de cookies

Analysez les en-têtes Set-Cookie et les chaînes document.cookie en données structurées. Tout le traitement est effectué dans votre navigateur pour une sécurité et une confidentialité maximales.

Formats multiples Indicateurs de sécurité Statistiques des cookies

Comment utiliser l'analyseur de cookies

1

Choisissez le mode

Sélectionnez le mode en-tête Set-Cookie pour les en-têtes HTTP ou le mode document.cookie pour les chaînes de cookies du navigateur

2

Collez les données

Collez vos en-têtes Set-Cookie (un par ligne) ou une chaîne document.cookie dans le champ de saisie

3

Examinez les résultats

Consultez les cookies analysés dans un tableau structuré avec des statistiques sur les indicateurs de sécurité

Qu'est-ce que les cookies HTTP ?

Les cookies HTTP sont de petites données stockées par le navigateur au nom des sites web. Ils sont envoyés via l'en-tête de réponse HTTP Set-Cookie et joints aux requêtes suivantes via l'en-tête Cookie. Les cookies sont utilisés pour la gestion de sessions, la personnalisation et le suivi. Les indicateurs de sécurité comme HttpOnly, Secure et SameSite aident à protéger les cookies contre les attaques de type cross-site scripting (XSS) et cross-site request forgery (CSRF).

HttpOnly

Empêche les scripts côté client d'accéder au cookie, atténuant les attaques XSS

Sécurisé

Garantit que le cookie n'est envoyé que via des connexions HTTPS

SameSite

Contrôle l'envoi de cookies intersites : Strict, Lax ou None pour prévenir les attaques CSRF

Questions fréquentes

Quels formats de cookies sont pris en charge ?

L'outil analyse les en-têtes HTTP Set-Cookie et les chaînes JavaScript document.cookie. Plusieurs cookies peuvent être analysés en une seule fois.

Affiche-t-il les indicateurs de sécurité ?

Oui. Les attributs HttpOnly, Secure, SameSite (Strict/Lax/Aucun), Path et Domain sont tous affichés pour chaque cookie.

Puis-je analyser plusieurs cookies en une seule fois ?

Oui. En mode Set-Cookie, collez un en-tête par ligne. En mode document.cookie, tous les cookies de la chaîne sont analysés.

Que signifient les valeurs de l'attribut SameSite ?

SameSite=Strict n'envoie le cookie que lors des navigations sur un même site - protection CSRF totale, mais aucun cookie sur les liens entrants provenant d'ailleurs. Lax (la valeur par défaut des navigateurs) autorise les navigations GET de premier niveau à le transporter, ce qui maintient les sessions de connexion fonctionnelles depuis des liens externes tout en bloquant la plupart des attaques CSRF. None désactive la restriction mais exige Secure, sinon les navigateurs le rejettent - cette combinaison est celle dont les iframes cross-site et les flux de paiement ont besoin.

Quelle est la différence entre les cookies de session et les cookies persistants ?

Un cookie sans Expires ni Max-Age est un cookie de session : il ne vit qu'en mémoire et disparaît avec la session du navigateur (les navigateurs modernes peuvent toutefois le restaurer après un plantage). Expires fixe une échéance absolue, Max-Age une échéance relative en secondes, et Max-Age l'emporte lorsque les deux sont présents. Les cookies persistants sont ce qui permet aux connexions « se souvenir de moi » et aux identifiants analytiques de longue durée de survivre aux redémarrages.

À quoi servent les préfixes de cookies __Secure- et __Host- ?

Ce sont des garanties au niveau du nom que les navigateurs appliquent. __Secure- exige une origine https et l'attribut Secure. __Host- est plus strict : Secure, pas d'attribut Domain (host-only) et Path=/ - ainsi un cookie préfixé __Host- ne peut pas être écrasé par un sous-domaine, ce qui le verrouille sur le site exact. Les navigateurs qui ne les prennent pas en charge traitent simplement ces préfixes comme des caractères ordinaires du nom.

Quelle taille peuvent avoir les cookies, et combien peut-on en stocker par domaine ?

La RFC 6265 oblige les navigateurs à accepter au moins 4096 octets par cookie et au moins 50 cookies par domaine. Chrome plafonne à environ 180 cookies par domaine et quelques milliers au total ; Safari est plus strict en pratique. Comme les cookies accompagnent chaque requête vers le domaine, un stockage de cookies volumineux ralentit mesurablement le trafic - c'est la raison pour laquelle les grands sites déplacent l'état vers localStorage ou des sessions côté serveur.

Comment HttpOnly et Secure protègent-ils un cookie ?

HttpOnly masque le cookie à document.cookie en JavaScript, de sorte que les scripts XSS injectés ne peuvent pas le lire - activez-le toujours sur les cookies de session. Secure restreint la transmission aux connexions HTTPS, empêchant toute fuite via HTTP en clair. Aucun des deux ne chiffre le cookie au repos ; ce sont deux durcissements d'une seule ligne dans l'en-tête Set-Cookie.

{-- * External Resources Component(#18 Phase 3b 内容佐证工程) * 工具页「权威引用」区块:RFC / W3C / WHATWG / ECMA / IANA / 官方规范站 / Wikipedia。 * * - 接受 :slug 属性 → 经 config/tool-sources.php 家族矩阵渲染该工具的权威引用 * - slug 未命中映射时不渲染(无权威来源的工具静默跳过) * - 链接 title 保持英文(引用源专名);description 经 * common.resources.descriptions.{key} 本地化,lang 未命中回退英文(线上不裸奔) * - 链接保持 dofollow(rel="noopener noreferrer") * * @param string|null $slug --}}