Analizador Set-Cookie

Analizador Set-Cookie

Pegue encabezados de respuesta Set-Cookie de varias líneas para inspeccionar atributos y marcar combinaciones riesgosas de SameSite / Secure.

Tarjetas de atributos de cookie

2 Set-Cookie
#1sessionabc123
path/
httponly(indicador)
secure(indicador)
samesiteLax
No se encontraron problemas obvios de atributos
#2preview1
max-age600 (10m 0s)

setCookieParser.attr.maxAgeHint

samesiteNone
secure(indicador)
setCookieParser.warn.missingHttpOnlysetCookieParser.warn.missingPath

Vista previa JSON

[
  {
    "index": 0,
    "raw": "session=abc123; Path=/; HttpOnly; Secure; SameSite=Lax",
    "name": "session",
    "value": "abc123",
    "decodedValue": "abc123",
    "attributes": [
      {
        "key": "path",
        "value": "/"
      },
      {
        "key": "httponly",
        "value": null
      },
      {
        "key": "secure",
        "value": null
      },
      {
        "key": "samesite",
        "value": "Lax"
      }
    ],
    "attributeMap": {
      "path": "/",
      "httponly": true,
      "secure": true,
      "samesite": "Lax"
    },
    "warnings": []
  },
  {
    "index": 1,
    "raw": "preview=1; Max-Age=600; SameSite=None; Secure",
    "name": "preview",
    "value": "1",
    "decodedValue": "1",
    "attributes": [
      {
        "key": "max-age",
        "value": "600"
      },
      {
        "key": "samesite",
        "value": "None"
      },
      {
        "key": "secure",
        "value": null
      }
    ],
    "attributeMap": {
      "max-age": "600",
      "samesite": "None",
      "secure": true
    },
    "warnings": [
      "warn.missingHttpOnly",
      "warn.missingPath"
    ]
  }
]

Cuando los navegadores rechazan cookies, el valor rara vez es el problema: generalmente son los atributos de Set-Cookie.

Relacionado

¿Qué es un analizador Set-Cookie?

Un analizador Set-Cookie es una herramienta de depuración diseñada específicamente para el contenido `Set-Cookie` en los encabezados de respuesta HTTP. Su objetivo no es simplemente dividir una línea de texto por punto y coma, sino ayudar a los desarrolladores a determinar: si la configuración de cookies del servidor es correcta, por qué el navegador no la aceptó, qué combinaciones de atributos plantean riesgos de seguridad o compatibilidad, y si el Set-Cookie actual es adecuado para escenarios entre sitios, SSO, iframe, cookies de terceros o sesiones.

A diferencia de Cookie en los encabezados de solicitud, Set-Cookie es la "instrucción de configuración del servidor enviada al navegador". Contiene no solo `name=value` sino también atributos como SameSite, Secure, HttpOnly, Path, Domain, Expires, Max-Age y Partitioned. Estos campos determinan directamente si el navegador almacena la cookie, cuándo expira, a qué rutas y dominios se aplica, y si se puede enviar en solicitudes entre sitios. Por lo tanto, la causa raíz de muchos problemas de "pérdida de sesión" —navegadores que no envían cookies, escenarios de origen cruzado que no funcionan— a menudo no reside en el valor en sí, sino en la configuración de atributos de Set-Cookie.

El valor de esta página radica en extraer estructuralmente estos atributos de los encabezados de respuesta sin procesar y luego realizar comprobaciones estáticas según las reglas reales del navegador. Por ejemplo: ¿SameSite=None carece de Secure, está Partitioned emparejado con Secure, el prefijo __Host- establece incorrectamente un Domain, es Max-Age no válido o cero, falta Expires un Max-Age correspondiente? Los navegadores generalmente no muestran errores explícitos para estos problemas como lo hacen para los errores de sintaxis; en su lugar, los rechazan silenciosamente o simplemente "no funcionan", lo que hace que la comprobación asistida por herramientas sea esencial.

Si solo quieres saber qué cookies se envían actualmente en una solicitud, no te quedes en esta página: usa el Analizador HTTP Cookie en su lugar, que es más adecuado para el análisis de encabezados de solicitud. Esta página está diseñada para la solución de problemas de encabezados de respuesta: "por qué el navegador no la almacenó", "esta configuración de cookies del servidor tiene riesgos ocultos" y "es correcta la combinación de atributos de seguridad y entre sitios".

Casos de uso

  • Cuando los navegadores rechazan cookies, identifica rápidamente si el problema es SameSite, Secure, HttpOnly o la configuración de Path/Domain
  • En escenarios de inicio de sesión de terceros, SSO, incrustación de iframe o solicitudes entre sitios, verifica que SameSite=None esté correctamente emparejado con Secure
  • Durante auditorías de seguridad, comprueba por lotes si las cookies devueltas por la API carecen de HttpOnly, de SameSite o contienen combinaciones de atributos de alto riesgo
  • Verifica que las cookies con prefijo __Host- / __Secure- cumplan las restricciones estrictas del navegador para evitar el rechazo silencioso
  • Al depurar esquemas particionados de terceros Partitioned Cookie / CHIPS, confirma que Partitioned y Secure estén ambos declarados
  • Compara diferencias de encabezados de respuesta Set-Cookie entre entornos de desarrollo, prueba y producción para solucionar anomalías de sesión después de cambios de entorno

Cómo Usar

  1. Copia el contenido del encabezado de respuesta Set-Cookie desde DevTools del navegador, herramientas de captura de paquetes o registros del servidor (se admiten varias líneas)
  2. Pega en el área de entrada; la herramienta elimina automáticamente el prefijo `Set-Cookie:` y analiza línea por línea
  3. Visualiza el nombre, valor, valor decodificado por URL, tarjetas de atributos y etiquetas de advertencia de cada cookie
  4. Copia encabezados sin procesar o visualiza la vista previa JSON para enviar resultados a desarrolladores backend, pegar en issues o escribir en scripts de prueba

Características

  • Análisis independiente de múltiples cookies: cada línea Set-Cookie se convierte en su propia tarjeta que muestra nombre, valor sin procesar, valor decodificado por URL y atributos
  • Comprobaciones automáticas de 14 problemas comunes: cubre riesgos frecuentes relacionados con SameSite, Secure, HttpOnly, Path, Domain, Max-Age, Expires, prefijos __Host-/__Secure- y Partitioned
  • Desglose completo de atributos: visualización estructurada de SameSite, Secure, HttpOnly, Path, Domain, Expires, Max-Age, Partitioned y otros campos
  • Conversión de Max-Age legible por humanos: los segundos se convierten automáticamente a minutos, horas y días, eliminando cálculos manuales
  • Entrada por lotes de varias líneas: pega encabezados de respuesta Set-Cookie completos copiados directamente de DevTools o herramientas de captura de paquetes
  • Copia de encabezado sin procesar y vista previa JSON: conveniente para enviar a desarrolladores backend y para redactar documentación, issues, scripts y casos de prueba
  • Procesamiento local sin carga: sesiones, tokens y cookies de inicio de sesión sensibles se analizan completamente en el navegador sin salir de tu dispositivo

¿Cuándo usar el Analizador Set-Cookie frente a las otras dos páginas?

Ver "qué estableció el servidor" y "qué hay realmente en la solicitud" son dos cosas diferentes: no las confundas.

HerramientaMejor entradaMejor paraFortaleza principal
Analizador Set-Cookie (esta página)Encabezados de respuesta Set-CookieDepurar por qué los navegadores rechazan cookies, por qué no funciona entre sitios, por qué los atributos de seguridad plantean riesgosDesglose completo de atributos con comprobaciones automáticas de 14 problemas de configuración frecuentes
Analizador HTTP CookieEncabezado de solicitud Cookie, document.cookieConfirmar qué cookies se envían realmente en las solicitudes, si los valores están codificados por URL, si existen nombres duplicadosCentrado en el análisis de pares nombre-valor de encabezados de solicitud y salida estandarizadaAbrir Analizador HTTP Cookie
Analizador de cookiesCadenas Cookie mixtas y escenarios de depuración Set-CookieCuando no estás seguro del origen de tus datos o quieres cambiar rápidamente entre los modos Cookie / Set-Cookie en una páginaActúa como punto de entrada general de depuración de cookies y admite la exportación de archivos Netscape CookieAbrir Analizador de Cookies

Best Practices

Primero determina si el problema es "error al establecer" o "no enviado en la solicitud"

Si el navegador nunca almacenó la cookie en absoluto, empieza con esta página. Si el navegador la almacenó pero las solicitudes posteriores no la incluyen, usa el Analizador HTTP Cookie junto con ella. Set-Cookie y el encabezado de solicitud Cookie son dos fases diferentes.

Para escenarios entre sitios, comprueba primero la combinación SameSite=None y Secure

El error más común en SSO, inicio de sesión de terceros, incrustación de iframe y solicitudes de origen cruzado es SameSite=None sin Secure. Elimina este problema primero antes de investigar la lógica del servidor y las políticas del navegador.

No juzgues los prefijos __Host- / __Secure- solo por el nombre: verifica que se cumplan todas las restricciones

Muchos equipos asumen que añadir `__Host-` o `__Secure-` al nombre de una cookie la hace más segura, pero si no se cumplen las condiciones de soporte como Secure, Path=/ y Domain, los navegadores seguirán rechazándola.

Al documentar o reproducir problemas, conserva tanto los encabezados sin procesar como la salida JSON

Los encabezados sin procesar ayudan a los desarrolladores backend y operaciones a verificar las respuestas reales; JSON es adecuado para pegar en issues, casos de prueba y scripts. Conservar ambos es mejor que solo una captura de pantalla de DevTools para la reproducción y colaboración.

Preguntas Frecuentes

¿Cuál es la diferencia entre el analizador Set-Cookie y el analizador de encabezados de solicitud Cookie?

El analizador Set-Cookie se centra en los encabezados de respuesta del servidor, examinando si el navegador aceptará la cookie y si los atributos tienen problemas. El analizador de encabezados de solicitud Cookie se centra en las solicitudes salientes del navegador, mostrando exactamente qué cookies se envían. Si estás solucionando problemas de configuración de SameSite, HttpOnly, Secure, Path, Domain, Expires o Max-Age, usa primero esta página.

Analizador HTTP Cookie

¿Por qué el navegador recibe la respuesta pero no establece la cookie?

Este es precisamente el problema que esta herramienta está diseñada para resolver. Las causas comunes incluyen SameSite=None sin Secure, cookies Secure establecidas en páginas HTTP, infracciones del prefijo __Host-, Partitioned sin Secure, configuración de Path o Domain no razonable, Max-Age no válido o cero, y restricciones de políticas de cookies de terceros del navegador.

¿Qué riesgos comunes de Set-Cookie comprueba la herramienta?

Esta página detecta automáticamente 14 problemas frecuentes: SameSite=None sin Secure, valor de SameSite no válido, Partitioned sin Secure, falta de HttpOnly, falta de Path, falta de SameSite, prefijo __Host- sin Secure / Path no es / / Domain no coincidente, prefijo __Secure- sin Secure, Max-Age no válido, Max-Age=0, Domain que comienza con un punto y Expires sin Max-Age.

¿Por qué SameSite=None debe ir acompañado de Secure?

Los navegadores modernos exigen que las cookies disponibles para envío entre sitios con `SameSite=None` también incluyan el atributo `Secure`; de lo contrario, los navegadores suelen rechazarlas directamente. Este problema es extremadamente común en inicio de sesión de terceros, SSO, incrustación de iframe y depuración de solicitudes de origen cruzado.

¿Por qué los navegadores rechazan las cookies con prefijos __Host- y __Secure-?

`__Host-` y `__Secure-` son prefijos de seguridad con restricciones estrictas. `__Host-` requiere Secure, Path=/ y ningún atributo Domain; `__Secure-` requiere como mínimo el atributo Secure. Si se infringen estas reglas, los navegadores ignoran silenciosamente la cookie.

¿Cómo debo interpretar Max-Age y Expires?

Max-Age es una duración relativa en segundos y normalmente tiene prioridad sobre Expires; Expires es un punto temporal absoluto que depende del reloj del cliente. Muchos servidores establecen solo Expires sin Max-Age, lo que funciona pero es más propenso a errores durante la depuración debido a diferencias de zona horaria o desfase del reloj del sistema.

¿Es esta herramienta adecuada para depurar problemas de cookies entre sitios y de terceros?

Sí. Ya sea en escenarios de inicio de sesión de terceros, SSO, iframes incrustados, API de origen cruzado o CHIPS (Partitioned Cookie), esta herramienta te ayuda a verificar rápidamente si la combinación de SameSite, Secure y Partitioned es correcta.

¿Puedo copiar o exportar los resultados analizados?

Sí. Puedes copiar el encabezado Set-Cookie sin procesar con un clic o ver la vista previa JSON estructurada, y luego pegar el nombre, valor, atributos y resultados de advertencia de cada cookie en issues, documentación, scripts de prueba o notas de depuración.

¿Se subirán mis sesiones y tokens copiados a un servidor?

No. El análisis de Set-Cookie, la decodificación de URL, la extracción de atributos y las comprobaciones de advertencia se ejecutan completamente en tu navegador. Los encabezados de respuesta sensibles nunca se cargan en ningún servidor.

Glosario

Set-Cookie
Un encabezado de respuesta HTTP a través del cual el servidor indica al navegador que almacene una cookie. Una sola respuesta puede contener varios encabezados Set-Cookie, cada uno correspondiente típicamente a una cookie.
SameSite
Un atributo que controla si las cookies se envían en solicitudes entre sitios. Los valores comunes son Strict, Lax y None; None generalmente requiere que Secure también esté establecido.
HttpOnly
Cuando se establece, JavaScript del frontend no puede leer la cookie a través de document.cookie, utilizado principalmente para reducir el riesgo de robo de sesión mediante XSS.
Secure
Cuando se establece, los navegadores solo envían la cookie a través de conexiones HTTPS (o excepciones de localhost), evitando que cookies sensibles queden expuestas en HTTP sin cifrar.
Max-Age
La vida útil relativa de una cookie en segundos. Normalmente tiene prioridad sobre Expires; se recomienda establecerlo explícitamente en el servidor.
Expires
El tiempo de expiración absoluto de una cookie, que depende del reloj local del cliente. Cuando se usa solo, la depuración es generalmente más difícil que con Max-Age.
Path
Restringe el prefijo de ruta URL donde la cookie es efectiva. Si Path no coincide, las solicitudes posteriores no incluirán la cookie aunque esté almacenada.
Domain
Restringe el ámbito de dominio donde la cookie es efectiva. Cuando no se establece, normalmente se aplica solo al host actual; cuando se establece, puede aplicarse a subdominios.
Partitioned (CHIPS)
Un esquema de almacenamiento particionado de cookies de terceros, utilizado comúnmente como vía alternativa a medida que los navegadores restringen progresivamente las cookies de terceros. Las implementaciones actuales suelen requerir el emparejamiento con Secure.
Prefijos __Host- / __Secure-
Prefijos de nomenclatura de cookies de alta seguridad admitidos por los navegadores, que conllevan reglas de restricción estrictas. Cuando se infringen las reglas, los navegadores rechazan la cookie correspondiente.

Referencia rápida de las tres estrategias de SameSite

Al depurar cookies entre sitios, comprende primero los límites de comportamiento de SameSite y luego comprueba si falta Secure.

Valor SameSiteNavegación superior entre sitios (GET)Subrecurso entre sitios (img/iframe/script)Formulario POST entre sitiosXHR/fetch entre sitiosSecure requerido
StrictNo enviadaNo enviadaNo enviadaNo enviadaNo
Lax (predeterminado)EnviadaNo enviadaNo enviadaNo enviadaNo
NoneEnviadaEnviadaEnviadaEnviadaSecure requerido

Referencia de problemas frecuentes de depuración de Set-Cookie

Cuando los navegadores rechazan cookies silenciosamente, comprobar en estas direcciones suele ser más rápido que mirar fijamente el cuerpo de la respuesta.

SíntomaCausa probableComprobar primero
El navegador no almacena la cookie en absolutoSameSite=None sin Secure, infracción de prefijo o combinación de atributos no válidaEmpieza con las etiquetas de advertencia y tarjetas de atributos en esta página
No funciona en escenarios entre sitios / iframeSameSite demasiado restrictivo, falta Secure o restricciones de políticas de tercerosCéntrate en SameSite, Secure, Partitioned
La cookie expira inmediatamente después de establecerseMax-Age=0, Max-Age no válido o problemas de tiempo de ExpiresComprueba Max-Age primero, luego Expires
Cookie __Host- / __Secure- no funcionaNo se cumplen las restricciones de Secure, Path=/ o DomainVerifica si se activan las advertencias de prefijo
Funciona en desarrollo pero no en producciónHTTPS, Domain, Path, SameSite o diferencias de respuesta en la capa de proxyCopia encabezados sin procesar y compara respuestas Set-Cookie entre entornos

Privacy & Security

El análisis de encabezados de respuesta Set-Cookie, la decodificación de URL, la extracción de atributos y las 14 comprobaciones de advertencia se ejecutan completamente en el navegador. Las sesiones, tokens y cookies de inicio de sesión pegados nunca se cargan en ningún servidor.