Cookie 解析器
解析 Set-Cookie 头和 document.cookie 字符串。所有处理在浏览器中完成。
0
Cookie总数
0
安全Cookie
0
HttpOnly Cookie
解析的Cookie
| 名称 | 值 | 域名 | 路径 | 过期时间 | 最大有效期 | 标志 |
|---|
如何使用 Cookie 解析器
粘贴 Cookie
粘贴 Set-Cookie 头或 document.cookie 字符串。
解析
工具将提取 Cookie 的名称、值和属性。
查看属性
查看 Cookie 的安全标志和过期时间等属性。
什么是 Cookie?
Cookie 是网站存储在用户浏览器中的小型数据片段。服务器通过 Set-Cookie 头设置 Cookie,浏览器在后续请求中自动携带。Cookie 用于会话管理、用户偏好和分析等功能。
HttpOnly
防止客户端脚本访问 Cookie,降低 XSS 攻击风险
安全
确保 Cookie 仅通过 HTTPS 连接发送
SameSite
控制跨站 Cookie 发送:Strict、Lax 或 None,防止 CSRF 攻击
常见问题
Set-Cookie 是服务器响应头,用于设置 Cookie 及其属性。document.cookie 是浏览器端 API,用于读写 Cookie,但不能访问 HttpOnly 的 Cookie。
Strict:完全禁止跨站发送;Lax:允许安全的跨站导航请求;None:允许所有跨站请求(需配合 Secure)。
单个 Cookie 通常限制为 4KB,每个域名通常最多可设置 50 个 Cookie。
SameSite=Strict 仅在同站导航时发送 Cookie——完整的 CSRF 防护,但来自其他站点的入站链接不会携带 Cookie。Lax(浏览器默认值)允许顶层 GET 导航携带 Cookie,既保证从外部链接进入时登录会话仍然有效,又能阻止大多数 CSRF。None 取消该限制,但必须同时设置 Secure,否则浏览器会拒绝该 Cookie——跨站 iframe 和支付流程正是需要这一组合。
没有 Expires 或 Max-Age 的 Cookie 就是会话 Cookie:它只存在于内存中,随浏览器会话结束而消失(不过现代浏览器在崩溃后可能会恢复它)。Expires 设置绝对期限,Max-Age 设置以秒为单位的相对期限,两者同时存在时 Max-Age 优先。持久 Cookie 正是“记住我”登录和长期有效的分析 ID 能在重启后依然存在的原因。
它们是浏览器强制执行的名称级保证。__Secure- 要求 https 来源并必须带有 Secure 属性。__Host- 更严格:必须带 Secure、不能有 Domain 属性(仅限主机),且 Path=/ ——因此带 __Host- 前缀的 Cookie 无法被子域名覆盖,从而固定在确切的站点上。不支持的浏览器只会把这些前缀当作普通的名称字符。
RFC 6265 要求浏览器每个 Cookie 至少接受 4096 字节,每个域名至少接受 50 个 Cookie。Chrome 的上限约为每个域名 180 个、总共数千个;Safari 在实际中更严格。由于 Cookie 会随每一次对该域名的请求一同发送,过重的 Cookie 存储会明显拖慢流量——这正是大型网站把状态转移到 localStorage 或服务器端会话的原因。
HttpOnly 让 Cookie 对 JavaScript 中的 document.cookie 隐藏,因此注入的 XSS 脚本无法读取它——务必为会话 Cookie 设置该属性。Secure 将传输限制在 HTTPS 连接上,防止通过纯 HTTP 泄露。两者都不会对静态存储的 Cookie 加密;它们都只是 Set-Cookie 头中一行的加固措施。