Cookie 解析器

將 Set-Cookie 標頭與 document.cookie 字串解析為結構化資料。所有處理均在您的瀏覽器中完成,確保最高安全性與隱私。

多種格式 安全性旗標 Cookie 統計

如何使用 Cookie 解析器

1

選擇模式

選擇「Set-Cookie 標頭」模式用於 HTTP 標頭,或「document.cookie」模式用於瀏覽器 Cookie 字串

2

貼上資料

將您的 Set-Cookie 標頭(每行一個)或 document.cookie 字串貼上到輸入欄位

3

檢視結果

在結構化表格中檢視解析後的 Cookie 及安全性旗標統計

什麼是 HTTP Cookie?

HTTP Cookie 是瀏覽器代表網站儲存的小型資料片段。它們透過 Set-Cookie HTTP 回應標頭傳送,並透過 Cookie 標頭附加到後續的請求中。Cookie 用於工作階段管理、個人化與追蹤。安全性旗標如 HttpOnly、Secure 與 SameSite 有助於保護 Cookie 免受跨站指令碼(XSS)與跨站請求偽造(CSRF)攻擊。

HttpOnly

防止用戶端指令碼存取 Cookie,降低 XSS 攻擊風險

安全

確保 Cookie 僅透過 HTTPS 連線傳送

SameSite

控制跨站 Cookie 傳送:Strict、Lax 或 None,防止 CSRF 攻擊

常見問題

支援哪些 Cookie 格式?

本工具解析 Set-Cookie HTTP 標頭與 document.cookie JavaScript 字串。可以同時解析多個 Cookie。

是否會顯示安全性旗標?

是的。HttpOnly、Secure、SameSite(Strict/Lax/None)、Path 與 Domain 屬性都會為每個 Cookie 顯示。

可以同時解析多個 Cookie 嗎?

是的。在 Set-Cookie 模式中,每行貼上一個標頭。在 document.cookie 模式中,字串中的所有 Cookie 都會被解析。

SameSite 屬性的各個值代表什麼意思?

SameSite=Strict 只會在同網站的導覽時傳送 Cookie——具備完整的 CSRF 防護,但從其他網站進來的連結不會附帶 Cookie。Lax(瀏覽器的預設值)允許頂層 GET 導覽攜帶 Cookie,讓從外部連結進入的登入工作階段持續運作,同時阻擋大多數 CSRF 攻擊。None 則取消這項限制,但必須搭配 Secure,否則瀏覽器會拒絕該 Cookie——跨網站的 iframe 與金流流程正是需要這種組合。

工作階段 Cookie 與持續性 Cookie 有什麼差別?

沒有 Expires 或 Max-Age 的 Cookie 就是工作階段 Cookie:它只存在於記憶體中,並隨著瀏覽器工作階段結束而消失(不過現代瀏覽器在當機後可能會將它還原)。Expires 設定絕對期限,Max-Age 則是以秒為單位的相對期限;兩者同時存在時,以 Max-Age 為準。持續性 Cookie 正是「記住我」登入與長期分析 ID 能夠在重新啟動後留存的原因。

__Secure- 與 __Host- Cookie 前綴有什麼作用?

它們是名稱層級的保證,由瀏覽器強制執行。__Secure- 要求 https 來源以及 Secure 屬性。__Host- 更為嚴格:必須有 Secure、不得有 Domain 屬性(僅限主機),且 Path=/——因此帶有 __Host- 前綴的 Cookie 無法被子網域覆寫,等於將它固定在確切的網站上。不支援的瀏覽器則只會把這些前綴當作一般的名稱字元處理。

Cookie 可以有多大?每個網域最多能放幾個?

RFC 6265 要求瀏覽器每個 Cookie 至少接受 4096 位元組,且每個網域至少接受 50 個 Cookie。Chrome 的上限約為每個網域 180 個、整體數千個;Safari 在實務上更為嚴格。由於 Cookie 會隨著每個發往該網域的請求一併送出,大量 Cookie 儲存會明顯拖慢流量——這正是大型網站把狀態移到 localStorage 或伺服器端工作階段的原因。

HttpOnly 和 Secure 如何保護 Cookie?

HttpOnly 會讓 Cookie 無法透過 JavaScript 的 document.cookie 讀取,因此被植入的 XSS 腳本無法竊取它——請務必在工作階段 Cookie 上設定。Secure 將傳輸限制在 HTTPS 連線,防止透過明文 HTTP 外洩。兩者都不會對 Cookie 本身加密;而兩者都只是在 Set-Cookie 標頭中加一行就能完成的強化措施。

{-- * External Resources Component(#18 Phase 3b 内容佐证工程) * 工具页「权威引用」区块:RFC / W3C / WHATWG / ECMA / IANA / 官方规范站 / Wikipedia。 * * - 接受 :slug 属性 → 经 config/tool-sources.php 家族矩阵渲染该工具的权威引用 * - slug 未命中映射时不渲染(无权威来源的工具静默跳过) * - 链接 title 保持英文(引用源专名);description 经 * common.resources.descriptions.{key} 本地化,lang 未命中回退英文(线上不裸奔) * - 链接保持 dofollow(rel="noopener noreferrer") * * @param string|null $slug --}}