Analisador Set-Cookie
Set-Cookie Parser
Cole cabeçalhos de resposta Set-Cookie de várias linhas para inspecionar atributos e sinalizar combinações arriscadas de SameSite / Secure.
Cartões de Atributos de Cookie
setCookieParser.attr.maxAgeHint
Visualização JSON
[
{
"index": 0,
"raw": "session=abc123; Path=/; HttpOnly; Secure; SameSite=Lax",
"name": "session",
"value": "abc123",
"decodedValue": "abc123",
"attributes": [
{
"key": "path",
"value": "/"
},
{
"key": "httponly",
"value": null
},
{
"key": "secure",
"value": null
},
{
"key": "samesite",
"value": "Lax"
}
],
"attributeMap": {
"path": "/",
"httponly": true,
"secure": true,
"samesite": "Lax"
},
"warnings": []
},
{
"index": 1,
"raw": "preview=1; Max-Age=600; SameSite=None; Secure",
"name": "preview",
"value": "1",
"decodedValue": "1",
"attributes": [
{
"key": "max-age",
"value": "600"
},
{
"key": "samesite",
"value": "None"
},
{
"key": "secure",
"value": null
}
],
"attributeMap": {
"max-age": "600",
"samesite": "None",
"secure": true
},
"warnings": [
"warn.missingHttpOnly",
"warn.missingPath"
]
}
]Se o navegador não aceita cookies, geralmente não é culpa do valor, mas de atributos Set-Cookie incorretos.
Sugestões Relacionadas
O que é o Analisador Set-Cookie?
O Analisador Set-Cookie é uma ferramenta de depuração específica para o conteúdo de cabeçalhos de resposta HTTP Set-Cookie. Ele não se limita a dividir o texto por ponto e vírgula, mas ajuda desenvolvedores a avaliar: a configuração de cookie do servidor está correta, por que o navegador não a aceitou, quais combinações de atributos apresentam riscos de segurança ou compatibilidade, e se o Set-Cookie é adequado para cenários cross-site, SSO, iframe, cookies de terceiros ou de sessão.
Diferente do cabeçalho Cookie nas requisições, Set-Cookie é uma instrução de configuração enviada pelo servidor ao navegador. Ele não contém apenas name=value, mas também atributos como SameSite, Secure, HttpOnly, Path, Domain, Expires, Max-Age e Partitioned. Esses campos determinam diretamente se o navegador salva o cookie, quando ele expira, em quais caminhos e domínios é válido e se pode ser enviado em requisições cross-site. Muitos problemas como perda de estado de login, cookies ausentes em requisições ou mau funcionamento em cenários cross-origin não dependem do valor em si, mas da configuração dos atributos Set-Cookie.
O valor desta página está em extrair esses atributos de forma estruturada do cabeçalho de resposta original e executar verificações estáticas baseadas nas regras reais dos navegadores. Por exemplo: se SameSite=None não tem Secure, se Partitioned está combinado com Secure, se o prefixo __Host- tem um Domain incorreto, se Max-Age é inválido ou igual a 0, se Expires não tem Max-Age. Navegadores geralmente não mostram esses problemas como erros de sintaxe, mas rejeitam silenciosamente o cookie, portanto uma verificação por ferramenta é fundamental.
Se você quer apenas saber quais cookies estão presentes na requisição atual, use o Analisador HTTP Cookie. Esta página é mais adequada para cenários de depuração de cabeçalhos de resposta: por que o navegador não salvou o cookie, há riscos de segurança na configuração, a combinação de atributos cross-site e de segurança está correta.
Casos de uso
- Localizar rapidamente problemas de configuração com SameSite, Secure, HttpOnly, Path ou Domain quando o navegador rejeita cookies
- Verificar se SameSite=None está corretamente combinado com Secure em cenários de login de terceiros, SSO, incorporação de iframe ou requisições cross-site
- Verificação em lote de respostas de cookie de APIs durante auditorias de segurança para HttpOnly/SameSite ausentes ou combinações de atributos de alto risco
- Verificar se cookies com prefixo __Host-/__Secure- atendem às condições do navegador para evitar rejeições silenciosas
- Verificar se Partitioned e Secure estão declarados ao mesmo tempo durante a depuração de cookies particionados/CHIPS
- Comparar cabeçalhos de resposta Set-Cookie de ambientes de desenvolvimento, teste e produção para resolver problemas de login após mudanças de ambiente
Como Usar
- Copie o conteúdo dos cabeçalhos de resposta Set-Cookie (suporte a várias linhas) do DevTools do navegador, ferramentas de captura de pacotes ou logs do servidor
- Cole na área de entrada; a ferramenta remove automaticamente o prefixo Set-Cookie: e analisa cada linha
- Visualize nomes, valores, valores decodificados por URL, cards de atributos e avisos para cada cookie
- Copie o cabeçalho original ou visualize a prévia JSON para enviar resultados ao backend ou inserir em issues/scripts de teste
Recursos
- Análise independente de vários cabeçalhos Set-Cookie: cada linha é exibida como um card separado com nome, valor bruto, valor decodificado por URL e atributos
- Verificação automática de 14 problemas comuns: cobre SameSite, Secure, HttpOnly, Path, Domain, Max-Age, Expires, prefixos __Host-/__Secure- e Partitioned
- Decomposição completa de atributos: exibição estruturada por SameSite, Secure, HttpOnly, Path, Domain, Expires, Max-Age, Partitioned e outros campos
- Conversão de Max-Age legível: segundos são convertidos automaticamente em minutos, horas e dias
- Entrada de várias linhas em lote: cole diretamente cabeçalhos de resposta Set-Cookie inteiros do DevTools ou ferramentas de captura de pacotes
- Cópia de cabeçalho original e prévia JSON: úteis para encaminhar ao backend ou criar documentos, issues e casos de teste
- Sem upload local: sessões sensíveis, tokens e cookies de login são analisados no navegador e não saem do seu dispositivo
Quando usar o Analisador Set-Cookie e quando as outras páginas?
Entender a diferença entre "o que o servidor definiu" e "o que é realmente enviado nas requisições" é fundamental: não confunda as duas coisas.
| Ferramenta | Entrada adequada | Ideal para | Ponto forte |
|---|---|---|---|
| Analisador Set-Cookie (esta página) | Cabeçalho de resposta Set-Cookie | Depuração de cookies não aceitos, cookies cross-site que não funcionam e riscos na configuração de segurança | Decomposição completa de atributos com verificação automática de 14 erros de configuração comuns |
| Analisador HTTP Cookie | Cabeçalho de requisição Cookie, document.cookie | Verificar quais cookies são realmente enviados em requisições, se os valores estão codificados por URL e se há nomes duplicados | Mais focado na decomposição de pares nome-valor em cabeçalhos de requisição e na saída padronizadaAbrir Analisador HTTP Cookie |
| Analisador Cookie | Strings de cookie mistas e depuração combinada Set-Cookie | Quando você não conhece a origem dos dados ou quer alternar rapidamente entre os modos Cookie e Set-Cookie em uma única página | Ponto de entrada geral para depuração de cookies, também suporta exportação em formato de arquivo Netscape CookieAbrir Analisador Cookie |
Best Practices
Primeiro verifique se o problema é na definição ou no envio do cookie
Se o navegador não salva o cookie de forma alguma, comece por esta página. Se o cookie já foi salvo mas está ausente em requisições posteriores, use também o Analisador HTTP Cookie. Set-Cookie e o cabeçalho Cookie de requisição são duas fases diferentes.
Em cenários cross-site verifique primeiro a combinação de SameSite=None e Secure
O erro mais comum em SSO, logins de terceiros, incorporações de iframe e requisições cross-origin é SameSite=None sem Secure. Resolva primeiro esse problema, depois verifique a lógica do servidor e as configurações do navegador.
Para prefixos __Host-/__Secure- não verifique apenas o nome, mas todas as condições
Muitas equipes pensam que adicionar um prefixo __Host- ou __Secure- ao nome do cookie basta para torná-lo seguro, mas se Secure, Path=/ ou Domain não estiverem configurados corretamente, o navegador rejeitará o cookie mesmo assim.
Para documentar e reproduzir issues guarde tanto o cabeçalho original quanto a versão JSON
O cabeçalho original é útil para comparação com equipes de backend e operações; a versão JSON pode ser inserida em issues, casos de teste e scripts. Guardar ambos é melhor do que apenas uma captura de tela do DevTools.
Perguntas frequentes
Qual a diferença entre o analisador Set-Cookie e o analisador de cabeçalho Cookie de requisição?
O analisador Set-Cookie é voltado para cabeçalhos de resposta do servidor e verifica se o navegador aceitará o cookie e se os atributos estão corretos. O analisador de cabeçalho Cookie de requisição analisa requisições enviadas pelo navegador e mostra quais cookies são realmente enviados. Se você estiver resolvendo problemas com SameSite, HttpOnly, Secure, Path, Domain, Expires ou Max-Age, use esta página.
Analisador HTTP CookiePor que o navegador não salva o cookie mesmo tendo recebido a resposta?
Esse é exatamente o problema que esta ferramenta resolve melhor. Causas comuns incluem SameSite=None sem Secure, cookie Secure definido em páginas HTTP, violações de prefixo __Host-, Partitioned sem Secure, configuração incorreta de Path ou Domain, Max-Age inválido ou igual a 0 e limitações de cookies de terceiros do navegador.
Quais riscos comuns de Set-Cookie a ferramenta verifica?
Esta página detecta automaticamente 14 problemas frequentes: SameSite=None sem Secure, valor SameSite inválido, Partitioned sem Secure, HttpOnly/Path/SameSite ausentes, prefixo __Host- sem Secure/Path=/ ou com Domain incorreto, prefixo __Secure- sem Secure, Max-Age inválido, Max-Age=0, Domain com ponto no início e Expires sem Max-Age.
Por que SameSite=None deve ser sempre combinado com Secure?
Navegadores modernos exigem que cookies cross-site com SameSite=None também tenham o atributo Secure, caso contrário são rejeitados. Esse problema é muito comum em logins de terceiros, SSO, incorporações de iframe e requisições cross-origin.
Por que cookies com prefixo __Host- ou __Secure- são rejeitados pelo navegador?
__Host- e __Secure- são prefixos de segurança com regras rigorosas. __Host- exige Secure, Path=/ e nenhuma configuração de Domain; __Secure- exige pelo menos Secure. Se essas regras forem violadas, o navegador ignora o cookie.
Como interpretar Max-Age e Expires?
Max-Age indica a duração relativa em segundos e geralmente tem prioridade sobre Expires. Expires é um ponto temporal absoluto que depende do relógio do cliente. Muitos servidores definem apenas Expires sem Max-Age, o que pode causar interpretações incorretas devido a diferenças de fuso horário ou horário do sistema.
A ferramenta é adequada para resolver problemas com cookies cross-site e de terceiros?
Sim. Seja login de terceiros, SSO, incorporação de iframe, APIs cross-origin ou cenários CHIPS (cookies particionados), esta ferramenta ajuda a verificar rapidamente se a combinação de SameSite, Secure e Partitioned está correta.
Os resultados da análise podem ser copiados ou exportados?
Sim. Você pode copiar o cabeçalho Set-Cookie original com um clique ou visualizar a prévia JSON estruturada para inserir nomes, valores, atributos e avisos em issues, documentos, scripts de teste ou notas de depuração.
Os dados de sessão ou token que eu colo são enviados para um servidor?
Não. A análise do conteúdo Set-Cookie, decodificação por URL, decomposição de atributos e verificação de avisos ocorrem totalmente localmente no navegador; cabeçalhos de resposta sensíveis não são enviados para nenhum servidor.
Glossário
- Set-Cookie
- Cabeçalho de resposta HTTP com o qual o servidor indica ao navegador para salvar um cookie. Uma resposta pode conter vários cabeçalhos Set-Cookie, cada um correspondendo geralmente a um cookie.
- SameSite
- Atributo que controla se cookies são enviados em requisições cross-site. Valores comuns: Strict, Lax, None; None geralmente exige Secure.
- HttpOnly
- Se definido, JavaScript não pode ler o cookie por meio de document.cookie, reduzindo o risco de roubo de sessão por XSS.
- Secure
- Se definido, o navegador envia o cookie apenas em conexões HTTPS (exceto localhost), protegendo cookies sensíveis da exposição em HTTP não criptografado.
- Max-Age
- Duração relativa do cookie em segundos. Geralmente tem prioridade sobre Expires e deve ser definido explicitamente pelo servidor.
- Expires
- Ponto de expiração absoluto do cookie, depende do horário local do cliente. Se usado sozinho, a depuração é mais complexa do que com Max-Age.
- Path
- Limita o cookie a caminhos URL com esse prefixo. Se o Path não corresponder, o cookie não é enviado em requisições posteriores mesmo que tenha sido salvo.
- Domain
- Limita o cookie a um escopo de domínio. Se não especificado, vale apenas para o host atual; se especificado, pode valer também para subdomínios.
- Partitioned (CHIPS)
- Solução de armazenamento particionado para cookies de terceiros, como alternativa após os navegadores começarem a restringir cookies de terceiros. Implementações atuais geralmente exigem Secure.
- Prefixos __Host- / __Secure-
- Prefixos de nomenclatura para cookies seguros suportados pelos navegadores com regras rigorosas. Em caso de violação, o navegador rejeita o cookie.
Tabela de comparação das três estratégias SameSite
Na depuração de cookies cross-site, verifique primeiro o comportamento de SameSite e depois se Secure está ausente.
| Valor SameSite | Navegação de nível superior cross-site (GET) | Sub-recursos cross-site (img/iframe/script) | Formulários POST cross-site | XHR/fetch cross-site | Secure obrigatório? |
|---|---|---|---|---|---|
| Strict | Não enviar | Não enviar | Não enviar | Não enviar | Não |
| Lax (padrão) | Enviar | Não enviar | Não enviar | Não enviar | Não |
| None | Enviar | Enviar | Enviar | Enviar | Secure deve estar definido |
Tabela de problemas comuns de depuração Set-Cookie
Quando o navegador rejeita silenciosamente cookies, verifique primeiro esses pontos: geralmente é mais rápido do que examinar o corpo da resposta.
| Sintoma | Causa provável | Verifique primeiro |
|---|---|---|
| O navegador não salva o cookie de forma alguma | SameSite=None sem Secure, violações de prefixo ou combinação de atributos inválida | Verifique os avisos e os cards de atributos nesta página |
| Não funciona em cenários cross-site/iframe | SameSite muito restritivo, Secure ausente ou limitações de terceiros | Foco em SameSite, Secure, Partitioned |
| O cookie expira imediatamente após ser definido | Max-Age=0, Max-Age inválido, data Expires incorreta | Primeiro Max-Age, depois Expires |
| Cookie __Host-/__Secure- não funciona | Condições Secure, Path=/ ou Domain não atendidas | Verifique se avisos de prefixo são exibidos |
| Funciona em desenvolvimento mas não em produção | Diferenças em HTTPS, Domain, Path, SameSite ou cabeçalhos de resposta do proxy | Cole o cabeçalho original e compare as respostas Set-Cookie dos diferentes ambientes |
Privacy & Security
A análise do cabeçalho de resposta Set-Cookie, decodificação por URL, decomposição de atributos e verificação das 14 categorias de avisos ocorrem totalmente localmente no navegador. Sessões, tokens e cookies de login colados não são enviados para nenhum servidor.
- Gerador de cabeçalho de autenticação
- Analisador de Cache-Control
- Analisador de Content-Disposition
- Gerador de cabeçalhos CORS
- Inspector CORS
- Gerador de CSP
- Gerador de código cURL
- Verificação de Propagação DNS Global
- Consulta DNS
- Analisador de Forwarded Header
- Gerador de tags hreflang
- Analisador de HSTS
- Analisador de Cookies HTTP
- Verificador de HTTP Headers
- Testador de Requisição HTTP
- Consulta de códigos de status HTTP
- Consulta de IP
- Conversor IPv4
- Expansor de Faixa IPv4
- Caixa de Ferramentas IPv6
- Analisador de Link Header
- Consulta de MX
- Verificador de Portas
- Gerador de Query String
- Analisador de Rate Limit Header
- Verificador de Cadeia de Redirecionamento
- Gerador de Robots.txt
- Verificador de robots.txt
- Verificador de Security Headers
- Gerador de security.txt
- Analisador Set-Cookie
- Auditoria de Rede do Site
- Gerador de Sitemap
- Verificador de Sitemap
- Verificador de Certificados SSL
- Calculadora de Sub-redes
- Analisador de URL
- Analisador User-Agent
- Gerador de Links UTM
- Testador de WebSocket
- Qual é o Meu IP
- Consulta WHOIS