Analisador Set-Cookie

Set-Cookie Parser

Cole cabeçalhos de resposta Set-Cookie de várias linhas para inspecionar atributos e sinalizar combinações arriscadas de SameSite / Secure.

Cartões de Atributos de Cookie

2 Set-Cookie(s)
#1sessionabc123
path/
httponly(flag)
secure(flag)
samesiteLax
Nenhum problema óbvio de atributo encontrado
#2preview1
max-age600 (10m 0s)

setCookieParser.attr.maxAgeHint

samesiteNone
secure(flag)
setCookieParser.warn.missingHttpOnlysetCookieParser.warn.missingPath

Visualização JSON

[
  {
    "index": 0,
    "raw": "session=abc123; Path=/; HttpOnly; Secure; SameSite=Lax",
    "name": "session",
    "value": "abc123",
    "decodedValue": "abc123",
    "attributes": [
      {
        "key": "path",
        "value": "/"
      },
      {
        "key": "httponly",
        "value": null
      },
      {
        "key": "secure",
        "value": null
      },
      {
        "key": "samesite",
        "value": "Lax"
      }
    ],
    "attributeMap": {
      "path": "/",
      "httponly": true,
      "secure": true,
      "samesite": "Lax"
    },
    "warnings": []
  },
  {
    "index": 1,
    "raw": "preview=1; Max-Age=600; SameSite=None; Secure",
    "name": "preview",
    "value": "1",
    "decodedValue": "1",
    "attributes": [
      {
        "key": "max-age",
        "value": "600"
      },
      {
        "key": "samesite",
        "value": "None"
      },
      {
        "key": "secure",
        "value": null
      }
    ],
    "attributeMap": {
      "max-age": "600",
      "samesite": "None",
      "secure": true
    },
    "warnings": [
      "warn.missingHttpOnly",
      "warn.missingPath"
    ]
  }
]

Se o navegador não aceita cookies, geralmente não é culpa do valor, mas de atributos Set-Cookie incorretos.

Sugestões Relacionadas

O que é o Analisador Set-Cookie?

O Analisador Set-Cookie é uma ferramenta de depuração específica para o conteúdo de cabeçalhos de resposta HTTP Set-Cookie. Ele não se limita a dividir o texto por ponto e vírgula, mas ajuda desenvolvedores a avaliar: a configuração de cookie do servidor está correta, por que o navegador não a aceitou, quais combinações de atributos apresentam riscos de segurança ou compatibilidade, e se o Set-Cookie é adequado para cenários cross-site, SSO, iframe, cookies de terceiros ou de sessão.

Diferente do cabeçalho Cookie nas requisições, Set-Cookie é uma instrução de configuração enviada pelo servidor ao navegador. Ele não contém apenas name=value, mas também atributos como SameSite, Secure, HttpOnly, Path, Domain, Expires, Max-Age e Partitioned. Esses campos determinam diretamente se o navegador salva o cookie, quando ele expira, em quais caminhos e domínios é válido e se pode ser enviado em requisições cross-site. Muitos problemas como perda de estado de login, cookies ausentes em requisições ou mau funcionamento em cenários cross-origin não dependem do valor em si, mas da configuração dos atributos Set-Cookie.

O valor desta página está em extrair esses atributos de forma estruturada do cabeçalho de resposta original e executar verificações estáticas baseadas nas regras reais dos navegadores. Por exemplo: se SameSite=None não tem Secure, se Partitioned está combinado com Secure, se o prefixo __Host- tem um Domain incorreto, se Max-Age é inválido ou igual a 0, se Expires não tem Max-Age. Navegadores geralmente não mostram esses problemas como erros de sintaxe, mas rejeitam silenciosamente o cookie, portanto uma verificação por ferramenta é fundamental.

Se você quer apenas saber quais cookies estão presentes na requisição atual, use o Analisador HTTP Cookie. Esta página é mais adequada para cenários de depuração de cabeçalhos de resposta: por que o navegador não salvou o cookie, há riscos de segurança na configuração, a combinação de atributos cross-site e de segurança está correta.

Casos de uso

  • Localizar rapidamente problemas de configuração com SameSite, Secure, HttpOnly, Path ou Domain quando o navegador rejeita cookies
  • Verificar se SameSite=None está corretamente combinado com Secure em cenários de login de terceiros, SSO, incorporação de iframe ou requisições cross-site
  • Verificação em lote de respostas de cookie de APIs durante auditorias de segurança para HttpOnly/SameSite ausentes ou combinações de atributos de alto risco
  • Verificar se cookies com prefixo __Host-/__Secure- atendem às condições do navegador para evitar rejeições silenciosas
  • Verificar se Partitioned e Secure estão declarados ao mesmo tempo durante a depuração de cookies particionados/CHIPS
  • Comparar cabeçalhos de resposta Set-Cookie de ambientes de desenvolvimento, teste e produção para resolver problemas de login após mudanças de ambiente

Como Usar

  1. Copie o conteúdo dos cabeçalhos de resposta Set-Cookie (suporte a várias linhas) do DevTools do navegador, ferramentas de captura de pacotes ou logs do servidor
  2. Cole na área de entrada; a ferramenta remove automaticamente o prefixo Set-Cookie: e analisa cada linha
  3. Visualize nomes, valores, valores decodificados por URL, cards de atributos e avisos para cada cookie
  4. Copie o cabeçalho original ou visualize a prévia JSON para enviar resultados ao backend ou inserir em issues/scripts de teste

Recursos

  • Análise independente de vários cabeçalhos Set-Cookie: cada linha é exibida como um card separado com nome, valor bruto, valor decodificado por URL e atributos
  • Verificação automática de 14 problemas comuns: cobre SameSite, Secure, HttpOnly, Path, Domain, Max-Age, Expires, prefixos __Host-/__Secure- e Partitioned
  • Decomposição completa de atributos: exibição estruturada por SameSite, Secure, HttpOnly, Path, Domain, Expires, Max-Age, Partitioned e outros campos
  • Conversão de Max-Age legível: segundos são convertidos automaticamente em minutos, horas e dias
  • Entrada de várias linhas em lote: cole diretamente cabeçalhos de resposta Set-Cookie inteiros do DevTools ou ferramentas de captura de pacotes
  • Cópia de cabeçalho original e prévia JSON: úteis para encaminhar ao backend ou criar documentos, issues e casos de teste
  • Sem upload local: sessões sensíveis, tokens e cookies de login são analisados no navegador e não saem do seu dispositivo

Quando usar o Analisador Set-Cookie e quando as outras páginas?

Entender a diferença entre "o que o servidor definiu" e "o que é realmente enviado nas requisições" é fundamental: não confunda as duas coisas.

FerramentaEntrada adequadaIdeal paraPonto forte
Analisador Set-Cookie (esta página)Cabeçalho de resposta Set-CookieDepuração de cookies não aceitos, cookies cross-site que não funcionam e riscos na configuração de segurançaDecomposição completa de atributos com verificação automática de 14 erros de configuração comuns
Analisador HTTP CookieCabeçalho de requisição Cookie, document.cookieVerificar quais cookies são realmente enviados em requisições, se os valores estão codificados por URL e se há nomes duplicadosMais focado na decomposição de pares nome-valor em cabeçalhos de requisição e na saída padronizadaAbrir Analisador HTTP Cookie
Analisador CookieStrings de cookie mistas e depuração combinada Set-CookieQuando você não conhece a origem dos dados ou quer alternar rapidamente entre os modos Cookie e Set-Cookie em uma única páginaPonto de entrada geral para depuração de cookies, também suporta exportação em formato de arquivo Netscape CookieAbrir Analisador Cookie

Best Practices

Primeiro verifique se o problema é na definição ou no envio do cookie

Se o navegador não salva o cookie de forma alguma, comece por esta página. Se o cookie já foi salvo mas está ausente em requisições posteriores, use também o Analisador HTTP Cookie. Set-Cookie e o cabeçalho Cookie de requisição são duas fases diferentes.

Em cenários cross-site verifique primeiro a combinação de SameSite=None e Secure

O erro mais comum em SSO, logins de terceiros, incorporações de iframe e requisições cross-origin é SameSite=None sem Secure. Resolva primeiro esse problema, depois verifique a lógica do servidor e as configurações do navegador.

Para prefixos __Host-/__Secure- não verifique apenas o nome, mas todas as condições

Muitas equipes pensam que adicionar um prefixo __Host- ou __Secure- ao nome do cookie basta para torná-lo seguro, mas se Secure, Path=/ ou Domain não estiverem configurados corretamente, o navegador rejeitará o cookie mesmo assim.

Para documentar e reproduzir issues guarde tanto o cabeçalho original quanto a versão JSON

O cabeçalho original é útil para comparação com equipes de backend e operações; a versão JSON pode ser inserida em issues, casos de teste e scripts. Guardar ambos é melhor do que apenas uma captura de tela do DevTools.

Perguntas frequentes

Qual a diferença entre o analisador Set-Cookie e o analisador de cabeçalho Cookie de requisição?

O analisador Set-Cookie é voltado para cabeçalhos de resposta do servidor e verifica se o navegador aceitará o cookie e se os atributos estão corretos. O analisador de cabeçalho Cookie de requisição analisa requisições enviadas pelo navegador e mostra quais cookies são realmente enviados. Se você estiver resolvendo problemas com SameSite, HttpOnly, Secure, Path, Domain, Expires ou Max-Age, use esta página.

Analisador HTTP Cookie

Por que o navegador não salva o cookie mesmo tendo recebido a resposta?

Esse é exatamente o problema que esta ferramenta resolve melhor. Causas comuns incluem SameSite=None sem Secure, cookie Secure definido em páginas HTTP, violações de prefixo __Host-, Partitioned sem Secure, configuração incorreta de Path ou Domain, Max-Age inválido ou igual a 0 e limitações de cookies de terceiros do navegador.

Quais riscos comuns de Set-Cookie a ferramenta verifica?

Esta página detecta automaticamente 14 problemas frequentes: SameSite=None sem Secure, valor SameSite inválido, Partitioned sem Secure, HttpOnly/Path/SameSite ausentes, prefixo __Host- sem Secure/Path=/ ou com Domain incorreto, prefixo __Secure- sem Secure, Max-Age inválido, Max-Age=0, Domain com ponto no início e Expires sem Max-Age.

Por que SameSite=None deve ser sempre combinado com Secure?

Navegadores modernos exigem que cookies cross-site com SameSite=None também tenham o atributo Secure, caso contrário são rejeitados. Esse problema é muito comum em logins de terceiros, SSO, incorporações de iframe e requisições cross-origin.

Por que cookies com prefixo __Host- ou __Secure- são rejeitados pelo navegador?

__Host- e __Secure- são prefixos de segurança com regras rigorosas. __Host- exige Secure, Path=/ e nenhuma configuração de Domain; __Secure- exige pelo menos Secure. Se essas regras forem violadas, o navegador ignora o cookie.

Como interpretar Max-Age e Expires?

Max-Age indica a duração relativa em segundos e geralmente tem prioridade sobre Expires. Expires é um ponto temporal absoluto que depende do relógio do cliente. Muitos servidores definem apenas Expires sem Max-Age, o que pode causar interpretações incorretas devido a diferenças de fuso horário ou horário do sistema.

A ferramenta é adequada para resolver problemas com cookies cross-site e de terceiros?

Sim. Seja login de terceiros, SSO, incorporação de iframe, APIs cross-origin ou cenários CHIPS (cookies particionados), esta ferramenta ajuda a verificar rapidamente se a combinação de SameSite, Secure e Partitioned está correta.

Os resultados da análise podem ser copiados ou exportados?

Sim. Você pode copiar o cabeçalho Set-Cookie original com um clique ou visualizar a prévia JSON estruturada para inserir nomes, valores, atributos e avisos em issues, documentos, scripts de teste ou notas de depuração.

Os dados de sessão ou token que eu colo são enviados para um servidor?

Não. A análise do conteúdo Set-Cookie, decodificação por URL, decomposição de atributos e verificação de avisos ocorrem totalmente localmente no navegador; cabeçalhos de resposta sensíveis não são enviados para nenhum servidor.

Glossário

Set-Cookie
Cabeçalho de resposta HTTP com o qual o servidor indica ao navegador para salvar um cookie. Uma resposta pode conter vários cabeçalhos Set-Cookie, cada um correspondendo geralmente a um cookie.
SameSite
Atributo que controla se cookies são enviados em requisições cross-site. Valores comuns: Strict, Lax, None; None geralmente exige Secure.
HttpOnly
Se definido, JavaScript não pode ler o cookie por meio de document.cookie, reduzindo o risco de roubo de sessão por XSS.
Secure
Se definido, o navegador envia o cookie apenas em conexões HTTPS (exceto localhost), protegendo cookies sensíveis da exposição em HTTP não criptografado.
Max-Age
Duração relativa do cookie em segundos. Geralmente tem prioridade sobre Expires e deve ser definido explicitamente pelo servidor.
Expires
Ponto de expiração absoluto do cookie, depende do horário local do cliente. Se usado sozinho, a depuração é mais complexa do que com Max-Age.
Path
Limita o cookie a caminhos URL com esse prefixo. Se o Path não corresponder, o cookie não é enviado em requisições posteriores mesmo que tenha sido salvo.
Domain
Limita o cookie a um escopo de domínio. Se não especificado, vale apenas para o host atual; se especificado, pode valer também para subdomínios.
Partitioned (CHIPS)
Solução de armazenamento particionado para cookies de terceiros, como alternativa após os navegadores começarem a restringir cookies de terceiros. Implementações atuais geralmente exigem Secure.
Prefixos __Host- / __Secure-
Prefixos de nomenclatura para cookies seguros suportados pelos navegadores com regras rigorosas. Em caso de violação, o navegador rejeita o cookie.

Tabela de comparação das três estratégias SameSite

Na depuração de cookies cross-site, verifique primeiro o comportamento de SameSite e depois se Secure está ausente.

Valor SameSiteNavegação de nível superior cross-site (GET)Sub-recursos cross-site (img/iframe/script)Formulários POST cross-siteXHR/fetch cross-siteSecure obrigatório?
StrictNão enviarNão enviarNão enviarNão enviarNão
Lax (padrão)EnviarNão enviarNão enviarNão enviarNão
NoneEnviarEnviarEnviarEnviarSecure deve estar definido

Tabela de problemas comuns de depuração Set-Cookie

Quando o navegador rejeita silenciosamente cookies, verifique primeiro esses pontos: geralmente é mais rápido do que examinar o corpo da resposta.

SintomaCausa provávelVerifique primeiro
O navegador não salva o cookie de forma algumaSameSite=None sem Secure, violações de prefixo ou combinação de atributos inválidaVerifique os avisos e os cards de atributos nesta página
Não funciona em cenários cross-site/iframeSameSite muito restritivo, Secure ausente ou limitações de terceirosFoco em SameSite, Secure, Partitioned
O cookie expira imediatamente após ser definidoMax-Age=0, Max-Age inválido, data Expires incorretaPrimeiro Max-Age, depois Expires
Cookie __Host-/__Secure- não funcionaCondições Secure, Path=/ ou Domain não atendidasVerifique se avisos de prefixo são exibidos
Funciona em desenvolvimento mas não em produçãoDiferenças em HTTPS, Domain, Path, SameSite ou cabeçalhos de resposta do proxyCole o cabeçalho original e compare as respostas Set-Cookie dos diferentes ambientes

Privacy & Security

A análise do cabeçalho de resposta Set-Cookie, decodificação por URL, decomposição de atributos e verificação das 14 categorias de avisos ocorrem totalmente localmente no navegador. Sessões, tokens e cookies de login colados não são enviados para nenhum servidor.