Парсер Cookie

Разбор заголовков Set-Cookie и строк document.cookie в структурированные данные. Вся обработка выполняется в вашем браузере для максимальной безопасности и конфиденциальности.

Множество форматов Флаги безопасности Статистика cookie

Как использовать парсер Cookie

1

Выберите режим

Выберите режим заголовка Set-Cookie для HTTP-заголовков или режим document.cookie для строк cookie браузера

2

Вставьте данные

Вставьте заголовки Set-Cookie (по одному на строку) или строку document.cookie в поле ввода

3

Просмотр результатов

Просмотрите разобранные cookie в структурированной таблице со статистикой по флагам безопасности

Что такое HTTP-файлы cookie?

HTTP-файлы cookie — это небольшие фрагменты данных, сохраняемые браузером от имени веб-сайтов. Они отправляются через HTTP-заголовок ответа Set-Cookie и прикрепляются к последующим запросам через заголовок Cookie. Cookie используются для управления сеансами, персонализации и отслеживания. Флаги безопасности, такие как HttpOnly, Secure и SameSite, помогают защитить cookie от межсайтового скриптинга (XSS) и подделки межсайтовых запросов (CSRF).

HttpOnly

Запрещает клиентским скриптам доступ к cookie, снижая риск XSS-атак

Безопасный

Гарантирует отправку cookie только по HTTPS-соединениям

SameSite

Управляет межсайтовыми cookie: Strict, Lax или None для защиты от CSRF-атак

Часто задаваемые вопросы

Какие форматы cookie поддерживаются?

Инструмент разбирает HTTP-заголовки Set-Cookie и строки JavaScript document.cookie. Можно разбирать несколько cookie одновременно.

Отображаются ли флаги безопасности?

Да. Атрибуты HttpOnly, Secure, SameSite (Strict/Lax/None), Path и Domain отображаются для каждого cookie.

Можно ли разобрать несколько cookie одновременно?

Да. В режиме Set-Cookie вставляйте по одному заголовку на строку. В режиме document.cookie разбираются все cookie в строке.

Что означают значения атрибута SameSite?

SameSite=Strict отправляет cookie только при переходах внутри одного сайта — полная защита от CSRF, но cookie не передаётся по входящим ссылкам с других сайтов. Lax (значение по умолчанию в браузерах) разрешает передавать cookie при переходах верхнего уровня методом GET, что сохраняет работу сессий входа по внешним ссылкам и блокирует большинство CSRF-атак. None снимает ограничение, но требует атрибут Secure, иначе браузеры отклонят cookie — именно эта комбинация нужна кросс-сайтовым iframe и платёжным сценариям.

В чём разница между сессионными и постоянными cookie?

Cookie без Expires или Max-Age — это сессионный cookie: он живёт только в памяти и исчезает вместе с сессией браузера (хотя современные браузеры могут восстановить его после сбоя). Expires задаёт абсолютный срок, Max-Age — относительный в секундах, и при наличии обоих атрибутов приоритет у Max-Age. Именно постоянные cookie позволяют входам с запоминанием (remember-me) и долгоживущим идентификаторам аналитики переживать перезапуски.

Что делают префиксы cookie __Secure- и __Host-?

Это гарантии на уровне имени, которые браузеры принудительно соблюдают. __Secure- требует origin https и атрибута Secure. __Host- строже: Secure, отсутствие атрибута Domain (только для хоста) и Path=/ — поэтому cookie с префиксом __Host- не может быть перезаписан субдоменом, что привязывает его к конкретному сайту. Браузеры без поддержки просто считают эти префиксы обычными символами имени.

Какого размера могут быть cookie и сколько их помещается на домен?

RFC 6265 требует, чтобы браузеры принимали не менее 4096 байт на cookie и не менее 50 cookie на домен. Chrome ограничивает объём примерно 180 cookie на домен и несколькими тысячами всего; Safari на практике ещё строже. Поскольку cookie отправляются с каждым запросом к домену, большой объём cookie заметно замедляет трафик — именно поэтому крупные сайты переносят состояние в localStorage или серверные сессии.

Как HttpOnly и Secure защищают cookie?

HttpOnly скрывает cookie от document.cookie в JavaScript, поэтому внедрённые XSS-скрипты не смогут его прочитать — всегда устанавливайте его для сессионных cookie. Secure ограничивает передачу только HTTPS-соединениями, предотвращая утечку по обычному HTTP. Ни один из них не шифрует cookie при хранении; оба добавляются одной строкой в заголовке Set-Cookie.

{-- * External Resources Component(#18 Phase 3b 内容佐证工程) * 工具页「权威引用」区块:RFC / W3C / WHATWG / ECMA / IANA / 官方规范站 / Wikipedia。 * * - 接受 :slug 属性 → 经 config/tool-sources.php 家族矩阵渲染该工具的权威引用 * - slug 未命中映射时不渲染(无权威来源的工具静默跳过) * - 链接 title 保持英文(引用源专名);description 经 * common.resources.descriptions.{key} 本地化,lang 未命中回退英文(线上不裸奔) * - 链接保持 dofollow(rel="noopener noreferrer") * * @param string|null $slug --}}