Cookie 解析器

解析 Set-Cookie 头和 document.cookie 字符串。所有处理在浏览器中完成。

多种格式 安全标志 Cookie统计

如何使用 Cookie 解析器

1

粘贴 Cookie

粘贴 Set-Cookie 头或 document.cookie 字符串。

2

解析

工具将提取 Cookie 的名称、值和属性。

3

查看属性

查看 Cookie 的安全标志和过期时间等属性。

什么是 Cookie?

Cookie 是网站存储在用户浏览器中的小型数据片段。服务器通过 Set-Cookie 头设置 Cookie,浏览器在后续请求中自动携带。Cookie 用于会话管理、用户偏好和分析等功能。

HttpOnly

防止客户端脚本访问 Cookie,降低 XSS 攻击风险

安全

确保 Cookie 仅通过 HTTPS 连接发送

SameSite

控制跨站 Cookie 发送:Strict、Lax 或 None,防止 CSRF 攻击

常见问题

Set-Cookie 和 document.cookie 有什么区别?

Set-Cookie 是服务器响应头,用于设置 Cookie 及其属性。document.cookie 是浏览器端 API,用于读写 Cookie,但不能访问 HttpOnly 的 Cookie。

SameSite 有哪些值?

Strict:完全禁止跨站发送;Lax:允许安全的跨站导航请求;None:允许所有跨站请求(需配合 Secure)。

Cookie 的最大大小是多少?

单个 Cookie 通常限制为 4KB,每个域名通常最多可设置 50 个 Cookie。

SameSite 属性的各个值是什么意思?

SameSite=Strict 仅在同站导航时发送 Cookie——完整的 CSRF 防护,但来自其他站点的入站链接不会携带 Cookie。Lax(浏览器默认值)允许顶层 GET 导航携带 Cookie,既保证从外部链接进入时登录会话仍然有效,又能阻止大多数 CSRF。None 取消该限制,但必须同时设置 Secure,否则浏览器会拒绝该 Cookie——跨站 iframe 和支付流程正是需要这一组合。

会话 Cookie 和持久 Cookie 有什么区别?

没有 Expires 或 Max-Age 的 Cookie 就是会话 Cookie:它只存在于内存中,随浏览器会话结束而消失(不过现代浏览器在崩溃后可能会恢复它)。Expires 设置绝对期限,Max-Age 设置以秒为单位的相对期限,两者同时存在时 Max-Age 优先。持久 Cookie 正是“记住我”登录和长期有效的分析 ID 能在重启后依然存在的原因。

__Secure- 和 __Host- Cookie 前缀有什么作用?

它们是浏览器强制执行的名称级保证。__Secure- 要求 https 来源并必须带有 Secure 属性。__Host- 更严格:必须带 Secure、不能有 Domain 属性(仅限主机),且 Path=/ ——因此带 __Host- 前缀的 Cookie 无法被子域名覆盖,从而固定在确切的站点上。不支持的浏览器只会把这些前缀当作普通的名称字符。

Cookie 最大能有多大?每个域名能存多少个?

RFC 6265 要求浏览器每个 Cookie 至少接受 4096 字节,每个域名至少接受 50 个 Cookie。Chrome 的上限约为每个域名 180 个、总共数千个;Safari 在实际中更严格。由于 Cookie 会随每一次对该域名的请求一同发送,过重的 Cookie 存储会明显拖慢流量——这正是大型网站把状态转移到 localStorage 或服务器端会话的原因。

HttpOnly 和 Secure 如何保护 Cookie?

HttpOnly 让 Cookie 对 JavaScript 中的 document.cookie 隐藏,因此注入的 XSS 脚本无法读取它——务必为会话 Cookie 设置该属性。Secure 将传输限制在 HTTPS 连接上,防止通过纯 HTTP 泄露。两者都不会对静态存储的 Cookie 加密;它们都只是 Set-Cookie 头中一行的加固措施。

{-- * External Resources Component(#18 Phase 3b 内容佐证工程) * 工具页「权威引用」区块:RFC / W3C / WHATWG / ECMA / IANA / 官方规范站 / Wikipedia。 * * - 接受 :slug 属性 → 经 config/tool-sources.php 家族矩阵渲染该工具的权威引用 * - slug 未命中映射时不渲染(无权威来源的工具静默跳过) * - 链接 title 保持英文(引用源专名);description 经 * common.resources.descriptions.{key} 本地化,lang 未命中回退英文(线上不裸奔) * - 链接保持 dofollow(rel="noopener noreferrer") * * @param string|null $slug --}}