Analizzatore Cookie

Analizza intestazioni Set-Cookie e stringhe document.cookie in dati strutturati. Tutta l'elaborazione avviene nel tuo browser per massima sicurezza e privacy.

Formati multipli Flag di sicurezza Statistiche cookie

Come utilizzare l'analizzatore cookie

1

Scegli la modalità

Seleziona la modalità intestazione Set-Cookie per intestazioni HTTP o modalità document.cookie per stringhe cookie del browser

2

Incolla i dati

Incolla le tue intestazioni Set-Cookie (una per riga) o una stringa document.cookie nel campo di input

3

Esamina i risultati

Visualizza i cookie analizzati in una tabella strutturata con statistiche sui flag di sicurezza

Cosa sono i cookie HTTP?

I cookie HTTP sono piccoli pezzi di dati memorizzati dal browser per conto dei siti web. Vengono inviati tramite l'intestazione HTTP Set-Cookie nella risposta e allegati alle richieste successive tramite l'intestazione Cookie. I cookie vengono utilizzati per la gestione delle sessioni, la personalizzazione e il tracciamento. I flag di sicurezza come HttpOnly, Secure e SameSite aiutano a proteggere i cookie da attacchi cross-site scripting (XSS) e cross-site request forgery (CSRF).

HttpOnly

Impedisce agli script lato client di accedere al cookie, mitigando attacchi XSS

Sicuro

Garantisce che il cookie sia inviato solo su connessioni HTTPS

SameSite

Controlla l'invio di cookie cross-site: Strict, Lax o None per prevenire attacchi CSRF

Domande frequenti

Quali formati di cookie sono supportati?

Lo strumento analizza intestazioni HTTP Set-Cookie e stringhe JavaScript document.cookie. Più cookie possono essere analizzati contemporaneamente.

Mostra i flag di sicurezza?

Sì. Gli attributi HttpOnly, Secure, SameSite (Strict/Lax/None), Path e Domain vengono tutti visualizzati per ogni cookie.

Posso analizzare più cookie contemporaneamente?

Sì. In modalità Set-Cookie, incolla un'intestazione per riga. In modalità document.cookie, tutti i cookie nella stringa vengono analizzati.

Cosa significano i valori dell'attributo SameSite?

SameSite=Strict invia il cookie solo durante navigazioni same-site - protezione CSRF completa ma nessun cookie sui link in entrata da altri siti. Lax (il default del browser) consente alle navigazioni GET di primo livello di trasportarlo, così le sessioni di login continuano a funzionare dai link esterni mentre la maggior parte degli attacchi CSRF viene bloccata. None rimuove la restrizione ma richiede Secure, altrimenti i browser lo rifiutano - quella combinazione è ciò di cui hanno bisogno gli iframe cross-site e i flussi di pagamento.

Qual è la differenza tra cookie di sessione e cookie persistenti?

Un cookie senza Expires o Max-Age è un cookie di sessione: vive solo in memoria e scompare con la sessione del browser (anche se i browser moderni possono ripristinarlo dopo un crash). Expires imposta una scadenza assoluta, Max-Age una relativa in secondi, e in presenza di entrambi prevale Max-Age. I cookie persistenti sono il motivo per cui i login remember-me e gli ID analytics di lunga durata sopravvivono ai riavvii.

A cosa servono i prefissi cookie __Secure- e __Host-?

Sono garanzie a livello di nome che i browser impongono. __Secure- richiede un'origine https e l'attributo Secure. __Host- è più restrittivo: Secure, nessun attributo Domain (host-only) e Path=/ - così un cookie con prefisso __Host- non può essere sovrascritto da un sottodominio, il che lo lega al sito esatto. I browser che non li supportano trattano semplicemente i prefissi come normali caratteri del nome.

Quanto possono essere grandi i cookie e quanti ne stanno per dominio?

RFC 6265 richiede ai browser di accettare almeno 4096 byte per cookie e almeno 50 cookie per dominio. Chrome impone un limite di circa 180 cookie per dominio e poche migliaia in totale; Safari è più severo in pratica. Poiché i cookie viaggiano con ogni richiesta al dominio, memorizzarne molti rallenta misurabilmente il traffico - è il motivo per cui i siti di grandi dimensioni spostano lo stato in localStorage o in sessioni lato server.

In che modo HttpOnly e Secure proteggono un cookie?

HttpOnly nasconde il cookie da document.cookie in JavaScript, quindi gli script XSS iniettati non possono leggerlo - impostalo sempre sui cookie di sessione. Secure limita la trasmissione alle connessioni HTTPS, prevenendo fughe di dati su HTTP in chiaro. Nessuno dei due cripta il cookie a riposo; entrambi sono un irrobustimento di una sola riga nell'intestazione Set-Cookie.

{-- * External Resources Component(#18 Phase 3b 内容佐证工程) * 工具页「权威引用」区块:RFC / W3C / WHATWG / ECMA / IANA / 官方规范站 / Wikipedia。 * * - 接受 :slug 属性 → 经 config/tool-sources.php 家族矩阵渲染该工具的权威引用 * - slug 未命中映射时不渲染(无权威来源的工具静默跳过) * - 链接 title 保持英文(引用源专名);description 经 * common.resources.descriptions.{key} 本地化,lang 未命中回退英文(线上不裸奔) * - 链接保持 dofollow(rel="noopener noreferrer") * * @param string|null $slug --}}