Analisador de Cookies

Analise cabeçalhos Set-Cookie e strings de document.cookie em dados estruturados. Todo o processamento é feito no seu navegador para máxima segurança e privacidade.

Múltiplos Formatos Flags de Segurança Estatísticas de Cookies

Como Usar o Analisador de Cookies

1

Escolha o Modo

Selecione o modo de cabeçalho Set-Cookie para cabeçalhos HTTP ou o modo document.cookie para strings de cookies do navegador

2

Cole os Dados

Cole seus cabeçalhos Set-Cookie (um por linha) ou uma string document.cookie no campo de entrada

3

Inspecione os Resultados

Visualize os cookies analisados em uma tabela estruturada com estatísticas sobre flags de segurança

O que são Cookies HTTP?

Cookies HTTP são pequenos pedaços de dados armazenados pelo navegador em nome dos sites. Eles são enviados através do cabeçalho de resposta HTTP Set-Cookie e anexados às requisições subsequentes através do cabeçalho Cookie. Cookies são usados para gerenciamento de sessão, personalização e rastreamento. Flags de segurança como HttpOnly, Secure e SameSite ajudam a proteger cookies contra ataques de cross-site scripting (XSS) e cross-site request forgery (CSRF).

HttpOnly

Impede que scripts do lado do cliente acessem o cookie, mitigando ataques XSS

Seguro

Garante que o cookie seja enviado apenas por conexões HTTPS

SameSite

Controla o envio de cookies entre sites: Strict, Lax ou None para prevenir ataques CSRF

Perguntas Frequentes

Quais formatos de cookies são suportados?

A ferramenta analisa cabeçalhos HTTP Set-Cookie e strings JavaScript document.cookie. Múltiplos cookies podem ser analisados de uma só vez.

Mostra as flags de segurança?

Sim. Os atributos HttpOnly, Secure, SameSite (Strict/Lax/None), Path e Domain são todos exibidos para cada cookie.

Posso analisar múltiplos cookies de uma vez?

Sim. No modo Set-Cookie, cole um cabeçalho por linha. No modo document.cookie, todos os cookies da string são analisados.

O que significam os valores do atributo SameSite?

SameSite=Strict envia o cookie apenas em navegações dentro do mesmo site - proteção CSRF total, mas nenhum cookie em links de entrada vindos de outros sites. Lax (a predefinição do navegador) permite que navegações GET de nível superior o transportem, o que mantém as sessões de início de sessão a funcionar a partir de links externos enquanto bloqueia a maioria dos ataques CSRF. None desativa a restrição, mas exige Secure, caso contrário os navegadores rejeitam o cookie - é essa combinação de que os iframes entre sites e os fluxos de pagamento precisam.

Qual é a diferença entre cookies de sessão e cookies persistentes?

Um cookie sem Expires ou Max-Age é um cookie de sessão: existe apenas em memória e desaparece com a sessão do navegador (os navegadores modernos podem, no entanto, restaurá-lo após uma falha). Expires define um prazo absoluto, Max-Age um prazo relativo em segundos, e Max-Age prevalece quando ambos estão presentes. Os cookies persistentes são a forma como os inícios de sessão remember-me e os IDs de análise de longa duração sobrevivem a reinícios.

O que fazem os prefixos de cookie __Secure- e __Host-?

São garantias ao nível do nome que os navegadores aplicam. __Secure- exige uma origem https e o atributo Secure. __Host- é mais estrito: Secure, sem atributo Domain (host-only) e Path=/ - assim, um cookie com o prefixo __Host- não pode ser sobrescrito por um subdomínio, o que o fixa ao site exato. Navegadores sem suporte tratam os prefixos simplesmente como caracteres comuns do nome.

Qual é o tamanho máximo dos cookies e quantos cabem por domínio?

O RFC 6265 exige que os navegadores aceitem pelo menos 4096 bytes por cookie e pelo menos 50 cookies por domínio. O Chrome impõe um limite de cerca de 180 cookies por domínio e alguns milhares no total; o Safari é mais rigoroso na prática. Como os cookies acompanham todos os pedidos ao domínio, um armazenamento de cookies pesado torna o tráfego visivelmente mais lento - é por isso que os grandes sites movem o estado para localStorage ou sessões do lado do servidor.

Como é que HttpOnly e Secure protegem um cookie?

HttpOnly oculta o cookie do document.cookie em JavaScript, impedindo que scripts XSS injetados o leiam - ative-o sempre em cookies de sessão. Secure restringe a transmissão a ligações HTTPS, evitando fugas por HTTP simples. Nenhum dos dois encripta o cookie em repouso; ambos são um reforço de segurança de uma única linha no cabeçalho Set-Cookie.

{-- * External Resources Component(#18 Phase 3b 内容佐证工程) * 工具页「权威引用」区块:RFC / W3C / WHATWG / ECMA / IANA / 官方规范站 / Wikipedia。 * * - 接受 :slug 属性 → 经 config/tool-sources.php 家族矩阵渲染该工具的权威引用 * - slug 未命中映射时不渲染(无权威来源的工具静默跳过) * - 链接 title 保持英文(引用源专名);description 经 * common.resources.descriptions.{key} 本地化,lang 未命中回退英文(线上不裸奔) * - 链接保持 dofollow(rel="noopener noreferrer") * * @param string|null $slug --}}