Analizador Set-Cookie
Analizador Set-Cookie
Pegue encabezados de respuesta Set-Cookie de varias líneas para inspeccionar atributos y marcar combinaciones riesgosas de SameSite / Secure.
Tarjetas de atributos de cookie
setCookieParser.attr.maxAgeHint
Vista previa JSON
[
{
"index": 0,
"raw": "session=abc123; Path=/; HttpOnly; Secure; SameSite=Lax",
"name": "session",
"value": "abc123",
"decodedValue": "abc123",
"attributes": [
{
"key": "path",
"value": "/"
},
{
"key": "httponly",
"value": null
},
{
"key": "secure",
"value": null
},
{
"key": "samesite",
"value": "Lax"
}
],
"attributeMap": {
"path": "/",
"httponly": true,
"secure": true,
"samesite": "Lax"
},
"warnings": []
},
{
"index": 1,
"raw": "preview=1; Max-Age=600; SameSite=None; Secure",
"name": "preview",
"value": "1",
"decodedValue": "1",
"attributes": [
{
"key": "max-age",
"value": "600"
},
{
"key": "samesite",
"value": "None"
},
{
"key": "secure",
"value": null
}
],
"attributeMap": {
"max-age": "600",
"samesite": "None",
"secure": true
},
"warnings": [
"warn.missingHttpOnly",
"warn.missingPath"
]
}
]Cuando los navegadores rechazan cookies, el valor rara vez es el problema: generalmente son los atributos de Set-Cookie.
Relacionado
¿Qué es un analizador Set-Cookie?
Un analizador Set-Cookie es una herramienta de depuración diseñada específicamente para el contenido `Set-Cookie` en los encabezados de respuesta HTTP. Su objetivo no es simplemente dividir una línea de texto por punto y coma, sino ayudar a los desarrolladores a determinar: si la configuración de cookies del servidor es correcta, por qué el navegador no la aceptó, qué combinaciones de atributos plantean riesgos de seguridad o compatibilidad, y si el Set-Cookie actual es adecuado para escenarios entre sitios, SSO, iframe, cookies de terceros o sesiones.
A diferencia de Cookie en los encabezados de solicitud, Set-Cookie es la "instrucción de configuración del servidor enviada al navegador". Contiene no solo `name=value` sino también atributos como SameSite, Secure, HttpOnly, Path, Domain, Expires, Max-Age y Partitioned. Estos campos determinan directamente si el navegador almacena la cookie, cuándo expira, a qué rutas y dominios se aplica, y si se puede enviar en solicitudes entre sitios. Por lo tanto, la causa raíz de muchos problemas de "pérdida de sesión" —navegadores que no envían cookies, escenarios de origen cruzado que no funcionan— a menudo no reside en el valor en sí, sino en la configuración de atributos de Set-Cookie.
El valor de esta página radica en extraer estructuralmente estos atributos de los encabezados de respuesta sin procesar y luego realizar comprobaciones estáticas según las reglas reales del navegador. Por ejemplo: ¿SameSite=None carece de Secure, está Partitioned emparejado con Secure, el prefijo __Host- establece incorrectamente un Domain, es Max-Age no válido o cero, falta Expires un Max-Age correspondiente? Los navegadores generalmente no muestran errores explícitos para estos problemas como lo hacen para los errores de sintaxis; en su lugar, los rechazan silenciosamente o simplemente "no funcionan", lo que hace que la comprobación asistida por herramientas sea esencial.
Si solo quieres saber qué cookies se envían actualmente en una solicitud, no te quedes en esta página: usa el Analizador HTTP Cookie en su lugar, que es más adecuado para el análisis de encabezados de solicitud. Esta página está diseñada para la solución de problemas de encabezados de respuesta: "por qué el navegador no la almacenó", "esta configuración de cookies del servidor tiene riesgos ocultos" y "es correcta la combinación de atributos de seguridad y entre sitios".
Casos de uso
- Cuando los navegadores rechazan cookies, identifica rápidamente si el problema es SameSite, Secure, HttpOnly o la configuración de Path/Domain
- En escenarios de inicio de sesión de terceros, SSO, incrustación de iframe o solicitudes entre sitios, verifica que SameSite=None esté correctamente emparejado con Secure
- Durante auditorías de seguridad, comprueba por lotes si las cookies devueltas por la API carecen de HttpOnly, de SameSite o contienen combinaciones de atributos de alto riesgo
- Verifica que las cookies con prefijo __Host- / __Secure- cumplan las restricciones estrictas del navegador para evitar el rechazo silencioso
- Al depurar esquemas particionados de terceros Partitioned Cookie / CHIPS, confirma que Partitioned y Secure estén ambos declarados
- Compara diferencias de encabezados de respuesta Set-Cookie entre entornos de desarrollo, prueba y producción para solucionar anomalías de sesión después de cambios de entorno
Cómo Usar
- Copia el contenido del encabezado de respuesta Set-Cookie desde DevTools del navegador, herramientas de captura de paquetes o registros del servidor (se admiten varias líneas)
- Pega en el área de entrada; la herramienta elimina automáticamente el prefijo `Set-Cookie:` y analiza línea por línea
- Visualiza el nombre, valor, valor decodificado por URL, tarjetas de atributos y etiquetas de advertencia de cada cookie
- Copia encabezados sin procesar o visualiza la vista previa JSON para enviar resultados a desarrolladores backend, pegar en issues o escribir en scripts de prueba
Características
- Análisis independiente de múltiples cookies: cada línea Set-Cookie se convierte en su propia tarjeta que muestra nombre, valor sin procesar, valor decodificado por URL y atributos
- Comprobaciones automáticas de 14 problemas comunes: cubre riesgos frecuentes relacionados con SameSite, Secure, HttpOnly, Path, Domain, Max-Age, Expires, prefijos __Host-/__Secure- y Partitioned
- Desglose completo de atributos: visualización estructurada de SameSite, Secure, HttpOnly, Path, Domain, Expires, Max-Age, Partitioned y otros campos
- Conversión de Max-Age legible por humanos: los segundos se convierten automáticamente a minutos, horas y días, eliminando cálculos manuales
- Entrada por lotes de varias líneas: pega encabezados de respuesta Set-Cookie completos copiados directamente de DevTools o herramientas de captura de paquetes
- Copia de encabezado sin procesar y vista previa JSON: conveniente para enviar a desarrolladores backend y para redactar documentación, issues, scripts y casos de prueba
- Procesamiento local sin carga: sesiones, tokens y cookies de inicio de sesión sensibles se analizan completamente en el navegador sin salir de tu dispositivo
¿Cuándo usar el Analizador Set-Cookie frente a las otras dos páginas?
Ver "qué estableció el servidor" y "qué hay realmente en la solicitud" son dos cosas diferentes: no las confundas.
| Herramienta | Mejor entrada | Mejor para | Fortaleza principal |
|---|---|---|---|
| Analizador Set-Cookie (esta página) | Encabezados de respuesta Set-Cookie | Depurar por qué los navegadores rechazan cookies, por qué no funciona entre sitios, por qué los atributos de seguridad plantean riesgos | Desglose completo de atributos con comprobaciones automáticas de 14 problemas de configuración frecuentes |
| Analizador HTTP Cookie | Encabezado de solicitud Cookie, document.cookie | Confirmar qué cookies se envían realmente en las solicitudes, si los valores están codificados por URL, si existen nombres duplicados | Centrado en el análisis de pares nombre-valor de encabezados de solicitud y salida estandarizadaAbrir Analizador HTTP Cookie |
| Analizador de cookies | Cadenas Cookie mixtas y escenarios de depuración Set-Cookie | Cuando no estás seguro del origen de tus datos o quieres cambiar rápidamente entre los modos Cookie / Set-Cookie en una página | Actúa como punto de entrada general de depuración de cookies y admite la exportación de archivos Netscape CookieAbrir Analizador de Cookies |
Best Practices
Primero determina si el problema es "error al establecer" o "no enviado en la solicitud"
Si el navegador nunca almacenó la cookie en absoluto, empieza con esta página. Si el navegador la almacenó pero las solicitudes posteriores no la incluyen, usa el Analizador HTTP Cookie junto con ella. Set-Cookie y el encabezado de solicitud Cookie son dos fases diferentes.
Para escenarios entre sitios, comprueba primero la combinación SameSite=None y Secure
El error más común en SSO, inicio de sesión de terceros, incrustación de iframe y solicitudes de origen cruzado es SameSite=None sin Secure. Elimina este problema primero antes de investigar la lógica del servidor y las políticas del navegador.
No juzgues los prefijos __Host- / __Secure- solo por el nombre: verifica que se cumplan todas las restricciones
Muchos equipos asumen que añadir `__Host-` o `__Secure-` al nombre de una cookie la hace más segura, pero si no se cumplen las condiciones de soporte como Secure, Path=/ y Domain, los navegadores seguirán rechazándola.
Al documentar o reproducir problemas, conserva tanto los encabezados sin procesar como la salida JSON
Los encabezados sin procesar ayudan a los desarrolladores backend y operaciones a verificar las respuestas reales; JSON es adecuado para pegar en issues, casos de prueba y scripts. Conservar ambos es mejor que solo una captura de pantalla de DevTools para la reproducción y colaboración.
Preguntas Frecuentes
¿Cuál es la diferencia entre el analizador Set-Cookie y el analizador de encabezados de solicitud Cookie?
El analizador Set-Cookie se centra en los encabezados de respuesta del servidor, examinando si el navegador aceptará la cookie y si los atributos tienen problemas. El analizador de encabezados de solicitud Cookie se centra en las solicitudes salientes del navegador, mostrando exactamente qué cookies se envían. Si estás solucionando problemas de configuración de SameSite, HttpOnly, Secure, Path, Domain, Expires o Max-Age, usa primero esta página.
Analizador HTTP Cookie¿Por qué el navegador recibe la respuesta pero no establece la cookie?
Este es precisamente el problema que esta herramienta está diseñada para resolver. Las causas comunes incluyen SameSite=None sin Secure, cookies Secure establecidas en páginas HTTP, infracciones del prefijo __Host-, Partitioned sin Secure, configuración de Path o Domain no razonable, Max-Age no válido o cero, y restricciones de políticas de cookies de terceros del navegador.
¿Qué riesgos comunes de Set-Cookie comprueba la herramienta?
Esta página detecta automáticamente 14 problemas frecuentes: SameSite=None sin Secure, valor de SameSite no válido, Partitioned sin Secure, falta de HttpOnly, falta de Path, falta de SameSite, prefijo __Host- sin Secure / Path no es / / Domain no coincidente, prefijo __Secure- sin Secure, Max-Age no válido, Max-Age=0, Domain que comienza con un punto y Expires sin Max-Age.
¿Por qué SameSite=None debe ir acompañado de Secure?
Los navegadores modernos exigen que las cookies disponibles para envío entre sitios con `SameSite=None` también incluyan el atributo `Secure`; de lo contrario, los navegadores suelen rechazarlas directamente. Este problema es extremadamente común en inicio de sesión de terceros, SSO, incrustación de iframe y depuración de solicitudes de origen cruzado.
¿Por qué los navegadores rechazan las cookies con prefijos __Host- y __Secure-?
`__Host-` y `__Secure-` son prefijos de seguridad con restricciones estrictas. `__Host-` requiere Secure, Path=/ y ningún atributo Domain; `__Secure-` requiere como mínimo el atributo Secure. Si se infringen estas reglas, los navegadores ignoran silenciosamente la cookie.
¿Cómo debo interpretar Max-Age y Expires?
Max-Age es una duración relativa en segundos y normalmente tiene prioridad sobre Expires; Expires es un punto temporal absoluto que depende del reloj del cliente. Muchos servidores establecen solo Expires sin Max-Age, lo que funciona pero es más propenso a errores durante la depuración debido a diferencias de zona horaria o desfase del reloj del sistema.
¿Es esta herramienta adecuada para depurar problemas de cookies entre sitios y de terceros?
Sí. Ya sea en escenarios de inicio de sesión de terceros, SSO, iframes incrustados, API de origen cruzado o CHIPS (Partitioned Cookie), esta herramienta te ayuda a verificar rápidamente si la combinación de SameSite, Secure y Partitioned es correcta.
¿Puedo copiar o exportar los resultados analizados?
Sí. Puedes copiar el encabezado Set-Cookie sin procesar con un clic o ver la vista previa JSON estructurada, y luego pegar el nombre, valor, atributos y resultados de advertencia de cada cookie en issues, documentación, scripts de prueba o notas de depuración.
¿Se subirán mis sesiones y tokens copiados a un servidor?
No. El análisis de Set-Cookie, la decodificación de URL, la extracción de atributos y las comprobaciones de advertencia se ejecutan completamente en tu navegador. Los encabezados de respuesta sensibles nunca se cargan en ningún servidor.
Glosario
- Set-Cookie
- Un encabezado de respuesta HTTP a través del cual el servidor indica al navegador que almacene una cookie. Una sola respuesta puede contener varios encabezados Set-Cookie, cada uno correspondiente típicamente a una cookie.
- SameSite
- Un atributo que controla si las cookies se envían en solicitudes entre sitios. Los valores comunes son Strict, Lax y None; None generalmente requiere que Secure también esté establecido.
- HttpOnly
- Cuando se establece, JavaScript del frontend no puede leer la cookie a través de document.cookie, utilizado principalmente para reducir el riesgo de robo de sesión mediante XSS.
- Secure
- Cuando se establece, los navegadores solo envían la cookie a través de conexiones HTTPS (o excepciones de localhost), evitando que cookies sensibles queden expuestas en HTTP sin cifrar.
- Max-Age
- La vida útil relativa de una cookie en segundos. Normalmente tiene prioridad sobre Expires; se recomienda establecerlo explícitamente en el servidor.
- Expires
- El tiempo de expiración absoluto de una cookie, que depende del reloj local del cliente. Cuando se usa solo, la depuración es generalmente más difícil que con Max-Age.
- Path
- Restringe el prefijo de ruta URL donde la cookie es efectiva. Si Path no coincide, las solicitudes posteriores no incluirán la cookie aunque esté almacenada.
- Domain
- Restringe el ámbito de dominio donde la cookie es efectiva. Cuando no se establece, normalmente se aplica solo al host actual; cuando se establece, puede aplicarse a subdominios.
- Partitioned (CHIPS)
- Un esquema de almacenamiento particionado de cookies de terceros, utilizado comúnmente como vía alternativa a medida que los navegadores restringen progresivamente las cookies de terceros. Las implementaciones actuales suelen requerir el emparejamiento con Secure.
- Prefijos __Host- / __Secure-
- Prefijos de nomenclatura de cookies de alta seguridad admitidos por los navegadores, que conllevan reglas de restricción estrictas. Cuando se infringen las reglas, los navegadores rechazan la cookie correspondiente.
Referencia rápida de las tres estrategias de SameSite
Al depurar cookies entre sitios, comprende primero los límites de comportamiento de SameSite y luego comprueba si falta Secure.
| Valor SameSite | Navegación superior entre sitios (GET) | Subrecurso entre sitios (img/iframe/script) | Formulario POST entre sitios | XHR/fetch entre sitios | Secure requerido |
|---|---|---|---|---|---|
| Strict | No enviada | No enviada | No enviada | No enviada | No |
| Lax (predeterminado) | Enviada | No enviada | No enviada | No enviada | No |
| None | Enviada | Enviada | Enviada | Enviada | Secure requerido |
Referencia de problemas frecuentes de depuración de Set-Cookie
Cuando los navegadores rechazan cookies silenciosamente, comprobar en estas direcciones suele ser más rápido que mirar fijamente el cuerpo de la respuesta.
| Síntoma | Causa probable | Comprobar primero |
|---|---|---|
| El navegador no almacena la cookie en absoluto | SameSite=None sin Secure, infracción de prefijo o combinación de atributos no válida | Empieza con las etiquetas de advertencia y tarjetas de atributos en esta página |
| No funciona en escenarios entre sitios / iframe | SameSite demasiado restrictivo, falta Secure o restricciones de políticas de terceros | Céntrate en SameSite, Secure, Partitioned |
| La cookie expira inmediatamente después de establecerse | Max-Age=0, Max-Age no válido o problemas de tiempo de Expires | Comprueba Max-Age primero, luego Expires |
| Cookie __Host- / __Secure- no funciona | No se cumplen las restricciones de Secure, Path=/ o Domain | Verifica si se activan las advertencias de prefijo |
| Funciona en desarrollo pero no en producción | HTTPS, Domain, Path, SameSite o diferencias de respuesta en la capa de proxy | Copia encabezados sin procesar y compara respuestas Set-Cookie entre entornos |
Privacy & Security
El análisis de encabezados de respuesta Set-Cookie, la decodificación de URL, la extracción de atributos y las 14 comprobaciones de advertencia se ejecutan completamente en el navegador. Las sesiones, tokens y cookies de inicio de sesión pegados nunca se cargan en ningún servidor.
- Generador de cabecera Authentication
- Analizador de Cache-Control
- Analizador de Content-Disposition
- Generador de cabeceras CORS
- Inspector CORS
- Generador de CSP
- Generador de código cURL
- Verificación de Propagación DNS Global
- Consulta DNS
- Analizador de cabecera Forwarded
- Generador de etiquetas hreflang
- Analizador de HSTS
- Analizador de cookies HTTP
- Comprobador de cabeceras HTTP
- Probador de peticiones HTTP
- Consulta de códigos de estado HTTP
- Búsqueda de IP
- Convertidor IPv4
- Expansor de Rango IPv4
- Caja de Herramientas IPv6
- Analizador de Cabecera Link
- Consulta MX
- Verificador de Puertos
- Constructor de Parámetros URL
- Analizador de Cabeceras de Límite de Tasa
- Comprobador de Cadenas de Redirección
- Generador de Robots.txt
- Verificador de robots.txt
- Verificador de Cabeceras de Seguridad
- Generador de Security.txt
- Analizador Set-Cookie
- Auditoría de Red del Sitio
- Generador de Sitemap
- Inspector de Sitemap
- Comprobador de Certificados SSL
- Calculadora de Subredes
- Analizador de URL
- Analizador User-Agent
- Generador de Enlaces UTM
- Probador de WebSocket
- ¿Cuál es mi IP?
- Consulta WHOIS