Парсер Cookie
Разбор заголовков Set-Cookie и строк document.cookie в структурированные данные. Вся обработка выполняется в вашем браузере для максимальной безопасности и конфиденциальности.
0
Всего cookie
0
Безопасные cookie
0
HttpOnly cookie
Разобранные cookie
| Имя | Значение | Домен | Путь | Срок действия | Максимальный возраст | Флаги |
|---|
Как использовать парсер Cookie
Выберите режим
Выберите режим заголовка Set-Cookie для HTTP-заголовков или режим document.cookie для строк cookie браузера
Вставьте данные
Вставьте заголовки Set-Cookie (по одному на строку) или строку document.cookie в поле ввода
Просмотр результатов
Просмотрите разобранные cookie в структурированной таблице со статистикой по флагам безопасности
Что такое HTTP-файлы cookie?
HTTP-файлы cookie — это небольшие фрагменты данных, сохраняемые браузером от имени веб-сайтов. Они отправляются через HTTP-заголовок ответа Set-Cookie и прикрепляются к последующим запросам через заголовок Cookie. Cookie используются для управления сеансами, персонализации и отслеживания. Флаги безопасности, такие как HttpOnly, Secure и SameSite, помогают защитить cookie от межсайтового скриптинга (XSS) и подделки межсайтовых запросов (CSRF).
HttpOnly
Запрещает клиентским скриптам доступ к cookie, снижая риск XSS-атак
Безопасный
Гарантирует отправку cookie только по HTTPS-соединениям
SameSite
Управляет межсайтовыми cookie: Strict, Lax или None для защиты от CSRF-атак
Часто задаваемые вопросы
Инструмент разбирает HTTP-заголовки Set-Cookie и строки JavaScript document.cookie. Можно разбирать несколько cookie одновременно.
Да. Атрибуты HttpOnly, Secure, SameSite (Strict/Lax/None), Path и Domain отображаются для каждого cookie.
Да. В режиме Set-Cookie вставляйте по одному заголовку на строку. В режиме document.cookie разбираются все cookie в строке.
SameSite=Strict отправляет cookie только при переходах внутри одного сайта — полная защита от CSRF, но cookie не передаётся по входящим ссылкам с других сайтов. Lax (значение по умолчанию в браузерах) разрешает передавать cookie при переходах верхнего уровня методом GET, что сохраняет работу сессий входа по внешним ссылкам и блокирует большинство CSRF-атак. None снимает ограничение, но требует атрибут Secure, иначе браузеры отклонят cookie — именно эта комбинация нужна кросс-сайтовым iframe и платёжным сценариям.
Cookie без Expires или Max-Age — это сессионный cookie: он живёт только в памяти и исчезает вместе с сессией браузера (хотя современные браузеры могут восстановить его после сбоя). Expires задаёт абсолютный срок, Max-Age — относительный в секундах, и при наличии обоих атрибутов приоритет у Max-Age. Именно постоянные cookie позволяют входам с запоминанием (remember-me) и долгоживущим идентификаторам аналитики переживать перезапуски.
Это гарантии на уровне имени, которые браузеры принудительно соблюдают. __Secure- требует origin https и атрибута Secure. __Host- строже: Secure, отсутствие атрибута Domain (только для хоста) и Path=/ — поэтому cookie с префиксом __Host- не может быть перезаписан субдоменом, что привязывает его к конкретному сайту. Браузеры без поддержки просто считают эти префиксы обычными символами имени.
RFC 6265 требует, чтобы браузеры принимали не менее 4096 байт на cookie и не менее 50 cookie на домен. Chrome ограничивает объём примерно 180 cookie на домен и несколькими тысячами всего; Safari на практике ещё строже. Поскольку cookie отправляются с каждым запросом к домену, большой объём cookie заметно замедляет трафик — именно поэтому крупные сайты переносят состояние в localStorage или серверные сессии.
HttpOnly скрывает cookie от document.cookie в JavaScript, поэтому внедрённые XSS-скрипты не смогут его прочитать — всегда устанавливайте его для сессионных cookie. Secure ограничивает передачу только HTTPS-соединениями, предотвращая утечку по обычному HTTP. Ни один из них не шифрует cookie при хранении; оба добавляются одной строкой в заголовке Set-Cookie.
Похожие инструменты
Парсер JWT
Мгновенное декодирование и проверка JSON Web Tokens (JWT). Просмотр заголовка, полезной нагрузки и информации о подписи с удобным отображением времени
Парсер HTTP-заголовков
Парсинг необработанных HTTP-заголовков в структурированную таблицу с извлечением файлов cookie
Парсер URL
Разбор URL на компоненты — схема, хост, порт, путь, параметры запроса и фрагмент
Авторитетные источники
Первоисточники, лежащие в основе этого инструмента, — официальные стандарты и спецификации, а не пересказы из вторых рук.
RFC 6265 - HTTP State Management Mechanism
Стандарт IETF «HTTP State Management Mechanism», определяющий cookies и их атрибуты.
MDN Web Docs - Set-Cookie
Справочник Mozilla по заголовку Set-Cookie: атрибуты, префиксы и флаги безопасности.
HTTP cookie - Wikipedia
Как HTTP-cookies передают состояние: сессии, атрибуты и правила same-site.