Cookie パーサー

Set-Cookie ヘッダーと document.cookie 文字列を構造化データに解析。最大のセキュリティとプライバシーのためすべてブラウザ内で処理。

複数フォーマット対応 セキュリティフラグ Cookie 統計

Cookie パーサーの使い方

1

モードを選択

HTTP ヘッダーの場合は Set-Cookie ヘッダーモードを、ブラウザの Cookie 文字列の場合は document.cookie モードを選択してください

2

データを貼り付け

Set-Cookie ヘッダー(1行に1つ)または document.cookie 文字列を入力フィールドに貼り付けてください

3

結果を確認

構造化テーブルで解析された Cookie とセキュリティフラグの統計を確認できます

HTTP Cookie とは

HTTP Cookie は、ブラウザがウェブサイトの代わりに保存する小さなデータです。Set-Cookie HTTP レスポンスヘッダーで送信され、後続のリクエストで Cookie ヘッダーとして添付されます。Cookie はセッション管理、パーソナライゼーション、トラッキングに使用されます。HttpOnly、Secure、SameSite などのセキュリティフラグは、クロスサイトスクリプティング(XSS)やクロスサイトリクエストフォージェリ(CSRF)攻撃から Cookie を保護するのに役立ちます。

HttpOnly

クライアント側スクリプトによるCookieアクセスを防止し、XSS攻撃を軽減します

セキュア

CookieがHTTPS接続のみで送信されることを保証します

SameSite

クロスサイトCookie送信を制御:Strict、Lax、またはNoneでCSRF攻撃を防止します

よくある質問

どの Cookie フォーマットに対応していますか?

Set-Cookie HTTP ヘッダーと document.cookie JavaScript 文字列を解析します。複数の Cookie を同時に解析できます。

セキュリティフラグは表示されますか?

はい。HttpOnly、Secure、SameSite(Strict/Lax/None)、Path、Domain 属性が各 Cookie に表示されます。

複数の Cookie を同時に解析できますか?

はい。Set-Cookie モードでは1行に1つのヘッダーを貼り付けてください。document.cookie モードでは文字列内のすべての Cookie が解析されます。

SameSite 属性の各値は何を意味しますか?

SameSite=Strict は同一サイトのナビゲーションでのみ Cookie を送信します。完全な CSRF 保護になりますが、外部からのリンクでは Cookie が送られません。Lax(ブラウザのデフォルト)はトップレベルの GET ナビゲーションであれば Cookie の送信を許可するため、外部リンクからのログインセッションは機能し続けつつ、ほとんどの CSRF を防げます。None はこの制限を無効にしますが、Secure 属性が必須で、未指定の場合ブラウザは Cookie を拒否します。この組み合わせは、クロスサイトの iframe や決済フローに必要とされるものです。

セッション Cookie と永続 Cookie の違いは何ですか?

Expires または Max-Age を持たない Cookie はセッション Cookie です。メモリ上にのみ存在し、ブラウザセッションの終了とともに消えます(ただし、最近のブラウザはクラッシュ後に復元する場合があります)。Expires は絶対的な期限を、Max-Age は秒単位の相対的な期限を設定し、両方が指定された場合は Max-Age が優先されます。永続 Cookie は、ログイン状態の維持(remember-me)や長期間有効なアナリティクス ID がブラウザの再起動後も存続するための仕組みです。

__Secure- と __Host- の Cookie プレフィックスにはどのような役割がありますか?

これらはブラウザが強制する名前レベルの保証です。__Secure- は https オリジンと Secure 属性を要求します。__Host- はさらに厳しく、Secure 属性、Domain 属性の禁止(host-only)、Path=/ が求められます。そのため、__Host- プレフィックス付きの Cookie はサブドメインによって上書きされず、正確にそのサイトに固定されます。未対応のブラウザでは、これらのプレフィックスは単なる通常の名前文字として扱われます。

Cookie はどのくらいの大きさにでき、1 ドメインあたり何個まで保存できますか?

RFC 6265 では、ブラウザは 1 Cookie あたり少なくとも 4096 バイト、1 ドメインあたり少なくとも 50 個の Cookie を受け入れることが求められています。Chrome は 1 ドメインあたり約 180 個、全体で数千個が上限で、Safari は実際にはさらに厳格です。Cookie はそのドメインへのすべてのリクエストに付随して送信されるため、Cookie を大量に保存するとトラフィックが測定可能なほど遅くなります。大規模サイトが状態を localStorage やサーバーサイドのセッションに移行するのはこのためです。

HttpOnly と Secure は Cookie をどのように保護しますか?

HttpOnly は JavaScript の document.cookie から Cookie を隠すため、注入された XSS スクリプトは Cookie を読み取れません。セッション Cookie には常に設定すべきです。Secure は送信を HTTPS 接続に制限し、平文 HTTP での漏洩を防ぎます。どちらも保存時の Cookie を暗号化するわけではなく、いずれも Set-Cookie ヘッダーに 1 行追加するだけで済む強化措置です。

{-- * External Resources Component(#18 Phase 3b 内容佐证工程) * 工具页「权威引用」区块:RFC / W3C / WHATWG / ECMA / IANA / 官方规范站 / Wikipedia。 * * - 接受 :slug 属性 → 经 config/tool-sources.php 家族矩阵渲染该工具的权威引用 * - slug 未命中映射时不渲染(无权威来源的工具静默跳过) * - 链接 title 保持英文(引用源专名);description 经 * common.resources.descriptions.{key} 本地化,lang 未命中回退英文(线上不裸奔) * - 链接保持 dofollow(rel="noopener noreferrer") * * @param string|null $slug --}}