Analisador de Cookies
Analise cabeçalhos Set-Cookie e strings de document.cookie em dados estruturados. Todo o processamento é feito no seu navegador para máxima segurança e privacidade.
0
Total de Cookies
0
Cookies Seguros
0
Cookies HttpOnly
Cookies Analisados
| Nome | Valor | Domínio | Caminho | Expira | Idade máxima | Flags |
|---|
Como Usar o Analisador de Cookies
Escolha o Modo
Selecione o modo de cabeçalho Set-Cookie para cabeçalhos HTTP ou o modo document.cookie para strings de cookies do navegador
Cole os Dados
Cole seus cabeçalhos Set-Cookie (um por linha) ou uma string document.cookie no campo de entrada
Inspecione os Resultados
Visualize os cookies analisados em uma tabela estruturada com estatísticas sobre flags de segurança
O que são Cookies HTTP?
Cookies HTTP são pequenos pedaços de dados armazenados pelo navegador em nome dos sites. Eles são enviados através do cabeçalho de resposta HTTP Set-Cookie e anexados às requisições subsequentes através do cabeçalho Cookie. Cookies são usados para gerenciamento de sessão, personalização e rastreamento. Flags de segurança como HttpOnly, Secure e SameSite ajudam a proteger cookies contra ataques de cross-site scripting (XSS) e cross-site request forgery (CSRF).
HttpOnly
Impede que scripts do lado do cliente acessem o cookie, mitigando ataques XSS
Seguro
Garante que o cookie seja enviado apenas por conexões HTTPS
SameSite
Controla o envio de cookies entre sites: Strict, Lax ou None para prevenir ataques CSRF
Perguntas Frequentes
A ferramenta analisa cabeçalhos HTTP Set-Cookie e strings JavaScript document.cookie. Múltiplos cookies podem ser analisados de uma só vez.
Sim. Os atributos HttpOnly, Secure, SameSite (Strict/Lax/None), Path e Domain são todos exibidos para cada cookie.
Sim. No modo Set-Cookie, cole um cabeçalho por linha. No modo document.cookie, todos os cookies da string são analisados.
SameSite=Strict envia o cookie apenas em navegações dentro do mesmo site - proteção CSRF total, mas nenhum cookie em links de entrada vindos de outros sites. Lax (a predefinição do navegador) permite que navegações GET de nível superior o transportem, o que mantém as sessões de início de sessão a funcionar a partir de links externos enquanto bloqueia a maioria dos ataques CSRF. None desativa a restrição, mas exige Secure, caso contrário os navegadores rejeitam o cookie - é essa combinação de que os iframes entre sites e os fluxos de pagamento precisam.
Um cookie sem Expires ou Max-Age é um cookie de sessão: existe apenas em memória e desaparece com a sessão do navegador (os navegadores modernos podem, no entanto, restaurá-lo após uma falha). Expires define um prazo absoluto, Max-Age um prazo relativo em segundos, e Max-Age prevalece quando ambos estão presentes. Os cookies persistentes são a forma como os inícios de sessão remember-me e os IDs de análise de longa duração sobrevivem a reinícios.
São garantias ao nível do nome que os navegadores aplicam. __Secure- exige uma origem https e o atributo Secure. __Host- é mais estrito: Secure, sem atributo Domain (host-only) e Path=/ - assim, um cookie com o prefixo __Host- não pode ser sobrescrito por um subdomínio, o que o fixa ao site exato. Navegadores sem suporte tratam os prefixos simplesmente como caracteres comuns do nome.
O RFC 6265 exige que os navegadores aceitem pelo menos 4096 bytes por cookie e pelo menos 50 cookies por domínio. O Chrome impõe um limite de cerca de 180 cookies por domínio e alguns milhares no total; o Safari é mais rigoroso na prática. Como os cookies acompanham todos os pedidos ao domínio, um armazenamento de cookies pesado torna o tráfego visivelmente mais lento - é por isso que os grandes sites movem o estado para localStorage ou sessões do lado do servidor.
HttpOnly oculta o cookie do document.cookie em JavaScript, impedindo que scripts XSS injetados o leiam - ative-o sempre em cookies de sessão. Secure restringe a transmissão a ligações HTTPS, evitando fugas por HTTP simples. Nenhum dos dois encripta o cookie em repouso; ambos são um reforço de segurança de uma única linha no cabeçalho Set-Cookie.
Ferramentas Relacionadas
Analisador JWT
Decodifique e verifique JSON Web Tokens (JWT) instantaneamente. Visualize informações de cabeçalho, payload e assinatura com exibição de tempo legível
Analisador de Cabeçalhos HTTP
Analise cabeçalhos HTTP brutos em uma tabela estruturada com extração de cookies
Analisador de URL
Decomponha qualquer URL em seus componentes — esquema, host, porta, caminho, parâmetros de consulta e fragmento
Referências de Autoridade
As fontes primárias por trás desta ferramenta - normas e especificações oficiais, não resumos de segunda mão.
RFC 6265 - HTTP State Management Mechanism
A norma da IETF HTTP State Management Mechanism, que define os cookies e os seus atributos.
MDN Web Docs - Set-Cookie
Referência da Mozilla para o cabeçalho Set-Cookie: atributos, prefixos e sinalizadores de segurança.
HTTP cookie - Wikipedia
Como os cookies HTTP transportam estado: sessões, atributos e regras same-site.