Cookie パーサー
Set-Cookie ヘッダーと document.cookie 文字列を構造化データに解析。最大のセキュリティとプライバシーのためすべてブラウザ内で処理。
0
合計 Cookie 数
0
セキュア Cookie 数
0
HttpOnly Cookie 数
解析された Cookie
| 名前 | 値 | ドメイン | パス | 有効期限 | 最大有効期間 | フラグ |
|---|
Cookie パーサーの使い方
モードを選択
HTTP ヘッダーの場合は Set-Cookie ヘッダーモードを、ブラウザの Cookie 文字列の場合は document.cookie モードを選択してください
データを貼り付け
Set-Cookie ヘッダー(1行に1つ)または document.cookie 文字列を入力フィールドに貼り付けてください
結果を確認
構造化テーブルで解析された Cookie とセキュリティフラグの統計を確認できます
HTTP Cookie とは
HTTP Cookie は、ブラウザがウェブサイトの代わりに保存する小さなデータです。Set-Cookie HTTP レスポンスヘッダーで送信され、後続のリクエストで Cookie ヘッダーとして添付されます。Cookie はセッション管理、パーソナライゼーション、トラッキングに使用されます。HttpOnly、Secure、SameSite などのセキュリティフラグは、クロスサイトスクリプティング(XSS)やクロスサイトリクエストフォージェリ(CSRF)攻撃から Cookie を保護するのに役立ちます。
HttpOnly
クライアント側スクリプトによるCookieアクセスを防止し、XSS攻撃を軽減します
セキュア
CookieがHTTPS接続のみで送信されることを保証します
SameSite
クロスサイトCookie送信を制御:Strict、Lax、またはNoneでCSRF攻撃を防止します
よくある質問
Set-Cookie HTTP ヘッダーと document.cookie JavaScript 文字列を解析します。複数の Cookie を同時に解析できます。
はい。HttpOnly、Secure、SameSite(Strict/Lax/None)、Path、Domain 属性が各 Cookie に表示されます。
はい。Set-Cookie モードでは1行に1つのヘッダーを貼り付けてください。document.cookie モードでは文字列内のすべての Cookie が解析されます。
SameSite=Strict は同一サイトのナビゲーションでのみ Cookie を送信します。完全な CSRF 保護になりますが、外部からのリンクでは Cookie が送られません。Lax(ブラウザのデフォルト)はトップレベルの GET ナビゲーションであれば Cookie の送信を許可するため、外部リンクからのログインセッションは機能し続けつつ、ほとんどの CSRF を防げます。None はこの制限を無効にしますが、Secure 属性が必須で、未指定の場合ブラウザは Cookie を拒否します。この組み合わせは、クロスサイトの iframe や決済フローに必要とされるものです。
Expires または Max-Age を持たない Cookie はセッション Cookie です。メモリ上にのみ存在し、ブラウザセッションの終了とともに消えます(ただし、最近のブラウザはクラッシュ後に復元する場合があります)。Expires は絶対的な期限を、Max-Age は秒単位の相対的な期限を設定し、両方が指定された場合は Max-Age が優先されます。永続 Cookie は、ログイン状態の維持(remember-me)や長期間有効なアナリティクス ID がブラウザの再起動後も存続するための仕組みです。
これらはブラウザが強制する名前レベルの保証です。__Secure- は https オリジンと Secure 属性を要求します。__Host- はさらに厳しく、Secure 属性、Domain 属性の禁止(host-only)、Path=/ が求められます。そのため、__Host- プレフィックス付きの Cookie はサブドメインによって上書きされず、正確にそのサイトに固定されます。未対応のブラウザでは、これらのプレフィックスは単なる通常の名前文字として扱われます。
RFC 6265 では、ブラウザは 1 Cookie あたり少なくとも 4096 バイト、1 ドメインあたり少なくとも 50 個の Cookie を受け入れることが求められています。Chrome は 1 ドメインあたり約 180 個、全体で数千個が上限で、Safari は実際にはさらに厳格です。Cookie はそのドメインへのすべてのリクエストに付随して送信されるため、Cookie を大量に保存するとトラフィックが測定可能なほど遅くなります。大規模サイトが状態を localStorage やサーバーサイドのセッションに移行するのはこのためです。
HttpOnly は JavaScript の document.cookie から Cookie を隠すため、注入された XSS スクリプトは Cookie を読み取れません。セッション Cookie には常に設定すべきです。Secure は送信を HTTPS 接続に制限し、平文 HTTP での漏洩を防ぎます。どちらも保存時の Cookie を暗号化するわけではなく、いずれも Set-Cookie ヘッダーに 1 行追加するだけで済む強化措置です。
関連ツール
権威ある参考文献
このツールの根拠となる一次資料です。二次的な要約ではなく、公式の標準規格と仕様に基づいています。