Analizzatore Cookie
Analizza intestazioni Set-Cookie e stringhe document.cookie in dati strutturati. Tutta l'elaborazione avviene nel tuo browser per massima sicurezza e privacy.
0
Cookie totali
0
Cookie sicuri
0
Cookie HttpOnly
Cookie analizzati
| Nome | Valore | Dominio | Percorso | Scadenza | Età massima | Flag |
|---|
Come utilizzare l'analizzatore cookie
Scegli la modalità
Seleziona la modalità intestazione Set-Cookie per intestazioni HTTP o modalità document.cookie per stringhe cookie del browser
Incolla i dati
Incolla le tue intestazioni Set-Cookie (una per riga) o una stringa document.cookie nel campo di input
Esamina i risultati
Visualizza i cookie analizzati in una tabella strutturata con statistiche sui flag di sicurezza
Cosa sono i cookie HTTP?
I cookie HTTP sono piccoli pezzi di dati memorizzati dal browser per conto dei siti web. Vengono inviati tramite l'intestazione HTTP Set-Cookie nella risposta e allegati alle richieste successive tramite l'intestazione Cookie. I cookie vengono utilizzati per la gestione delle sessioni, la personalizzazione e il tracciamento. I flag di sicurezza come HttpOnly, Secure e SameSite aiutano a proteggere i cookie da attacchi cross-site scripting (XSS) e cross-site request forgery (CSRF).
HttpOnly
Impedisce agli script lato client di accedere al cookie, mitigando attacchi XSS
Sicuro
Garantisce che il cookie sia inviato solo su connessioni HTTPS
SameSite
Controlla l'invio di cookie cross-site: Strict, Lax o None per prevenire attacchi CSRF
Domande frequenti
Lo strumento analizza intestazioni HTTP Set-Cookie e stringhe JavaScript document.cookie. Più cookie possono essere analizzati contemporaneamente.
Sì. Gli attributi HttpOnly, Secure, SameSite (Strict/Lax/None), Path e Domain vengono tutti visualizzati per ogni cookie.
Sì. In modalità Set-Cookie, incolla un'intestazione per riga. In modalità document.cookie, tutti i cookie nella stringa vengono analizzati.
SameSite=Strict invia il cookie solo durante navigazioni same-site - protezione CSRF completa ma nessun cookie sui link in entrata da altri siti. Lax (il default del browser) consente alle navigazioni GET di primo livello di trasportarlo, così le sessioni di login continuano a funzionare dai link esterni mentre la maggior parte degli attacchi CSRF viene bloccata. None rimuove la restrizione ma richiede Secure, altrimenti i browser lo rifiutano - quella combinazione è ciò di cui hanno bisogno gli iframe cross-site e i flussi di pagamento.
Un cookie senza Expires o Max-Age è un cookie di sessione: vive solo in memoria e scompare con la sessione del browser (anche se i browser moderni possono ripristinarlo dopo un crash). Expires imposta una scadenza assoluta, Max-Age una relativa in secondi, e in presenza di entrambi prevale Max-Age. I cookie persistenti sono il motivo per cui i login remember-me e gli ID analytics di lunga durata sopravvivono ai riavvii.
Sono garanzie a livello di nome che i browser impongono. __Secure- richiede un'origine https e l'attributo Secure. __Host- è più restrittivo: Secure, nessun attributo Domain (host-only) e Path=/ - così un cookie con prefisso __Host- non può essere sovrascritto da un sottodominio, il che lo lega al sito esatto. I browser che non li supportano trattano semplicemente i prefissi come normali caratteri del nome.
RFC 6265 richiede ai browser di accettare almeno 4096 byte per cookie e almeno 50 cookie per dominio. Chrome impone un limite di circa 180 cookie per dominio e poche migliaia in totale; Safari è più severo in pratica. Poiché i cookie viaggiano con ogni richiesta al dominio, memorizzarne molti rallenta misurabilmente il traffico - è il motivo per cui i siti di grandi dimensioni spostano lo stato in localStorage o in sessioni lato server.
HttpOnly nasconde il cookie da document.cookie in JavaScript, quindi gli script XSS iniettati non possono leggerlo - impostalo sempre sui cookie di sessione. Secure limita la trasmissione alle connessioni HTTPS, prevenendo fughe di dati su HTTP in chiaro. Nessuno dei due cripta il cookie a riposo; entrambi sono un irrobustimento di una sola riga nell'intestazione Set-Cookie.
Strumenti Correlati
Parser JWT
Decodifica e verifica JSON Web Token (JWT) istantaneamente. Visualizza header, payload e informazioni sulla firma con visualizzazione leggibile del tempo
Analizzatore di intestazioni HTTP
Analizza intestazioni HTTP grezze in una tabella strutturata con estrazione dei cookie
Analizzatore di URL
Decomponi qualsiasi URL nei suoi componenti — schema, host, porta, percorso, parametri di query e frammento
Riferimenti autorevoli
Fonti primarie alla base di questo strumento - standard e specifiche ufficiali, non riassunti di seconda mano.
RFC 6265 - HTTP State Management Mechanism
Lo standard IETF HTTP State Management Mechanism che definisce i cookie e i relativi attributi.
MDN Web Docs - Set-Cookie
Riferimento Mozilla per l'header Set-Cookie: attributi, prefissi e flag di sicurezza.
HTTP cookie - Wikipedia
Come i cookie HTTP trasportano lo stato: sessioni, attributi e regole same-site.