Analyseur de cookies
Analysez les en-têtes Set-Cookie et les chaînes document.cookie en données structurées. Tout le traitement est effectué dans votre navigateur pour une sécurité et une confidentialité maximales.
0
Total des cookies
0
Cookies sécurisés
0
Cookies HttpOnly
Cookies analysés
| Nom | Valeur | Domaine | Chemin | Expiration | Âge maximal | Indicateurs |
|---|
Comment utiliser l'analyseur de cookies
Choisissez le mode
Sélectionnez le mode en-tête Set-Cookie pour les en-têtes HTTP ou le mode document.cookie pour les chaînes de cookies du navigateur
Collez les données
Collez vos en-têtes Set-Cookie (un par ligne) ou une chaîne document.cookie dans le champ de saisie
Examinez les résultats
Consultez les cookies analysés dans un tableau structuré avec des statistiques sur les indicateurs de sécurité
Qu'est-ce que les cookies HTTP ?
Les cookies HTTP sont de petites données stockées par le navigateur au nom des sites web. Ils sont envoyés via l'en-tête de réponse HTTP Set-Cookie et joints aux requêtes suivantes via l'en-tête Cookie. Les cookies sont utilisés pour la gestion de sessions, la personnalisation et le suivi. Les indicateurs de sécurité comme HttpOnly, Secure et SameSite aident à protéger les cookies contre les attaques de type cross-site scripting (XSS) et cross-site request forgery (CSRF).
HttpOnly
Empêche les scripts côté client d'accéder au cookie, atténuant les attaques XSS
Sécurisé
Garantit que le cookie n'est envoyé que via des connexions HTTPS
SameSite
Contrôle l'envoi de cookies intersites : Strict, Lax ou None pour prévenir les attaques CSRF
Questions fréquentes
L'outil analyse les en-têtes HTTP Set-Cookie et les chaînes JavaScript document.cookie. Plusieurs cookies peuvent être analysés en une seule fois.
Oui. Les attributs HttpOnly, Secure, SameSite (Strict/Lax/Aucun), Path et Domain sont tous affichés pour chaque cookie.
Oui. En mode Set-Cookie, collez un en-tête par ligne. En mode document.cookie, tous les cookies de la chaîne sont analysés.
SameSite=Strict n'envoie le cookie que lors des navigations sur un même site - protection CSRF totale, mais aucun cookie sur les liens entrants provenant d'ailleurs. Lax (la valeur par défaut des navigateurs) autorise les navigations GET de premier niveau à le transporter, ce qui maintient les sessions de connexion fonctionnelles depuis des liens externes tout en bloquant la plupart des attaques CSRF. None désactive la restriction mais exige Secure, sinon les navigateurs le rejettent - cette combinaison est celle dont les iframes cross-site et les flux de paiement ont besoin.
Un cookie sans Expires ni Max-Age est un cookie de session : il ne vit qu'en mémoire et disparaît avec la session du navigateur (les navigateurs modernes peuvent toutefois le restaurer après un plantage). Expires fixe une échéance absolue, Max-Age une échéance relative en secondes, et Max-Age l'emporte lorsque les deux sont présents. Les cookies persistants sont ce qui permet aux connexions « se souvenir de moi » et aux identifiants analytiques de longue durée de survivre aux redémarrages.
Ce sont des garanties au niveau du nom que les navigateurs appliquent. __Secure- exige une origine https et l'attribut Secure. __Host- est plus strict : Secure, pas d'attribut Domain (host-only) et Path=/ - ainsi un cookie préfixé __Host- ne peut pas être écrasé par un sous-domaine, ce qui le verrouille sur le site exact. Les navigateurs qui ne les prennent pas en charge traitent simplement ces préfixes comme des caractères ordinaires du nom.
La RFC 6265 oblige les navigateurs à accepter au moins 4096 octets par cookie et au moins 50 cookies par domaine. Chrome plafonne à environ 180 cookies par domaine et quelques milliers au total ; Safari est plus strict en pratique. Comme les cookies accompagnent chaque requête vers le domaine, un stockage de cookies volumineux ralentit mesurablement le trafic - c'est la raison pour laquelle les grands sites déplacent l'état vers localStorage ou des sessions côté serveur.
HttpOnly masque le cookie à document.cookie en JavaScript, de sorte que les scripts XSS injectés ne peuvent pas le lire - activez-le toujours sur les cookies de session. Secure restreint la transmission aux connexions HTTPS, empêchant toute fuite via HTTP en clair. Aucun des deux ne chiffre le cookie au repos ; ce sont deux durcissements d'une seule ligne dans l'en-tête Set-Cookie.
Outils connexes
Analyseur JWT
Décodez et vérifiez les JSON Web Tokens (JWT) instantanément. Affichez les informations d'en-tête, de charge utile et de signature avec un affichage lisible
Analyseur d'en-têtes HTTP
Analysez les en-têtes HTTP bruts dans un tableau structuré avec extraction des cookies
Analyseur d'URL
Décomposez toute URL en ses composants — schéma, hôte, port, chemin, paramètres de requête et fragment
Références faisant autorité
Les sources primaires à l'origine de cet outil - normes et spécifications officielles, et non des résumés de seconde main.
RFC 6265 - HTTP State Management Mechanism
La norme IETF HTTP State Management Mechanism qui définit les cookies et leurs attributs.
MDN Web Docs - Set-Cookie
La référence Mozilla sur l'en-tête Set-Cookie : attributs, préfixes et indicateurs de sécurité.
HTTP cookie - Wikipedia
Comment les cookies HTTP transportent l'état : sessions, attributs et règles same-site.