Web et authentification

Analyseur de cookies

Outil d'analyse de cookies en ligne gratuit. Analysez et inspectez les en-têtes Set-Cookie et les chaînes document.cookie pour afficher les noms, les valeurs et les attributs.

Gratuit Sans inscription Fonctionne dans votre navigateur

Espace de travail de l’outil

Name: session_id
Value: abc123
Path/
Domain.example.com
ExpiresFri, 31 Dec 2027 23:59:59 GMT
HttpOnly
Secure
SameSiteLax

Qu'est-ce qu'un analyseur de cookies ?

Les cookies HTTP sont de petits éléments de données que les serveurs Web envoient aux navigateurs via l'en-tête de réponse Set-Cookie. Les navigateurs stockent ces cookies et les incluent dans les requêtes ultérieures à l'aide de l'en-tête Cookie. Les cookies sont fondamentaux pour le développement Web : ils gèrent les sessions utilisateur, stockent les préférences, suivent l'état de l'authentification et permettent la personnalisation. Un analyseur de cookies décompose les chaînes de cookies brutes en leurs composants individuels : le nom et la valeur du cookie, ainsi que des attributs tels que Expires, Max-Age, Domain, Path, Secure, HttpOnly et SameSite. Cet outil prend en charge l'analyse des en-têtes Set-Cookie (format de réponse du serveur avec attributs) et des chaînes document.cookie (format côté navigateur avec plusieurs paires clé-valeur).

Comment utiliser l'analyseur de cookies

  1. 1Sélectionnez le mode d'analyse : 'Parse Set-Cookie' pour les en-têtes de réponse du serveur ou 'Parse Cookie String' pour les chaînes de cookies côté navigateur.
  2. 2Pour les en-têtes Set-Cookie : collez la valeur complète de l'en-tête (e.g., 'session_id=abc123; Path=/; HttpOnly; Secure'). L'outil extraira le nom du cookie, sa valeur et tous les attributs.
  3. 3Pour les chaînes de cookies : collez la valeur document.cookie (e.g., 'key1=value1; key2=value2'). L'outil le divisera en paires clé-valeur de cookie individuelles.
  4. 4Examinez la sortie analysée montrant chaque composant dans un format structuré et facile à lire.

Cas d'utilisation courants

Problèmes d'authentification de débogage

Inspectez les en-têtes Set-Cookie des points de terminaison d'authentification pour vérifier que les attributs des cookies tels que HttpOnly, Secure, SameSite et l'expiration sont correctement définis.

Audit de sécurité

Vérifiez si les cookies disposent des indicateurs de sécurité appropriés (Secure, HttpOnly, SameSite) pour empêcher les attaques XSS, les vulnérabilités CSRF et le vol de cookies.

Dépannage des cookies inter-domaines

Analysez les attributs de domaine et de chemin pour diagnostiquer les problèmes liés aux cookies qui ne sont pas envoyés aux sous-domaines ou aux chemins d'URL attendus.

Examen de la gestion des sessions

Analysez les cookies de session pour vérifier les délais d'expiration, comprenez les paramètres Max-Age et assurez-vous que les cookies de session sont configurés conformément aux meilleures pratiques de sécurité.

Questions fréquentes

Quelle est la différence entre Set-Cookie et document.cookie ?

Set-Cookie est un en-tête de réponse HTTP envoyé par le serveur pour créer ou mettre à jour un cookie et comprend des attributs tels que Expires, Path, Domain, Secure, HttpOnly et SameSite. document.cookie est une propriété JavaScript du navigateur qui renvoie tous les cookies non-HttpOnly sous la forme d'une seule chaîne de paires 'key=value' séparées par des points-virgules, sans les attributs.

Que signifie le drapeau HttpOnly ?

L'indicateur HttpOnly empêche JavaScript d'accéder au cookie via document.cookie. Il s'agit d'une mesure de sécurité essentielle qui permet d'empêcher les attaques de scripts intersites (XSS) de voler des cookies de session. Les cookies avec HttpOnly ne peuvent être envoyés qu'avec des requêtes HTTP, et non lus par des scripts côté client.

Qu'est-ce que l'attribut SameSite ?

SameSite contrôle si les cookies sont envoyés avec des requêtes intersites. 'Strict' signifie que le cookie n'est envoyé qu'avec des requêtes sur le même site. 'Lax' (valeur par défaut dans la plupart des navigateurs) autorise les cookies sur les navigations de niveau supérieur. 'None' autorise les cookies sur toutes les requêtes intersites mais nécessite l'indicateur Secure. SameSite aide à prévenir les attaques CSRF.

En quoi l'expiration et l'âge maximum diffèrent-ils ?

Expires définit une date/heure absolue à laquelle le cookie expire (e.g., 'Fri, 31 Dec 2027 23:59:59 GMT'). Max-Age définit la durée de vie du cookie en secondes à partir de l'heure actuelle (e.g., '86400' pendant 24 heures). Si les deux sont définis, Max-Age est prioritaire. Si aucun des deux n'est défini, le cookie est un cookie de session qui est supprimé à la fermeture du navigateur.