¿Qué es un analizador de cookies?
Cookies HTTP son pequeños datos enviados por servidores a los navegadores a través de la cabecera de respuesta Set-Cookie. Los navegadores almacenan estas cookies y los incluyen en las siguientes requisiciones usando la cabecera Cookie. Las cookies son fundamentales en el desarrollo web: administran sesiones de usuario, almacenan preferencias, registran el estado de autenticación y permiten personalización. Un analizador de cookies divide cadenas brutas en sus componentes: nombre y valor de la cookie, además de atributos como Expires, Max-Age, Domain, Path, Secure, HttpOnly y SameSite. Esta herramienta analiza tanto encabezados Set-Cookie en el formato de respuesta del servidor con atributos, como cadenas de document.cookie, en el formato del navegador con varios pares de claves y valor.
Cómo usar el analizador de cookies
- 1Seleccione el modo de análisis: 'Parse Set-Cookie' para cabeceras de respuesta del servidor o 'Parse Cookie String' para cadenas de cookies del navegador.
- 2Para cabeceras Set-Cookie, recoja el valor completo de la cabecera, como 'session_id=abc123; Path=/; HttpOnly; Secure'. La herramienta extraerá el nombre, el valor y todos los atributos de la cookie.
- 3Para cadenas Cookie, recoja el valor de document.cookie, como 'key1=value1; key2=value2'. La herramienta lo dividirá en pares individuales de clave y valor.
- 4Revise la salida estructurada y de fácil lectura con cada componente analizado.
Casos de uso comunes
Generador y decodificador de Basic Auth — encabezado de autorización HTTP
Inspeccione cabeceras Set-Cookie de variables de autenticación para confirmar si atributos como HttpOnly, Secure, SameSite y expiración están configurados correctamente.
Auditoría de seguridad
Compruebe que las cookies tienen las pruebas de seguridad adecuadas (Secure, HttpOnly y SameSite) para ayudar a prevenir ataques XSS, vulnerabilidades CSRF y robo de cookies.
Diagnóstico de cookies entre dominios
Analiza los atributos Domain y Path para diagnosticar cookies que no se envían a los subdominios o caminos de URL esperados.
Revisión de la gestión de sesiones
Analiza cookies de sesión para comprobar fechas de expiración, entender configuraciones de Max-Age y verificar si están alineados con las prácticas recomendadas de seguridad.
Preguntas frecuentes
¿Cuál es la diferencia entre Set-Cookie y document.cookie?
Set-Cookie es un encabezado de respuesta HTTP enviado por el servidor para crear o actualizar una cookie e incluye atributos como Expires, Path, Domain, Secure, HttpOnly y SameSite. document.cookie es una propiedad JavaScript del navegador que regresa todas las cookies sin HttpOnly en una sola cadena de pares 'chave=valor'dependientes sin atributos.
¿Qué significa la flag HttpOnly?
A flag HttpOnly impide que JavaScriptsea la cookie por medio de document.cookie. Esta es una medida de seguridad importante que ayuda a evitar el robo de cookies de sesión por ataques de cross-site scripting (XSS). Las cookies con HttpOnly solo pueden ser enviadas en requisiciones HTTP, no leídos por scripts del cliente.
¿Qué es el atributo SameSite?
SameSite controla si las cookies se envían en las requisiciones entre sitios web. 'Strict' envía la cookie solo en requisiciones same-site. 'Lax', el patrón en la mayoría de los navegadores, permite cookies en navegaciones de nivel superior. 'None'_ permite cookies en todas las requisiciones cross-site, pero requiere flag Secure. SameSite ayuda a prevenir ataques CSRF.
¿Cuál es la diferencia entre Expires y Max-Age?
Expires define la fecha y la hora absolutas de expiración de la cookie, como 'Fri, 31 Dec 2027 23:59:59 GMT'. Max-Age define su duración en segundos a partir del momento actual, como '86400' para 24 horas. Si ambos están definidos, Max-Age tendrá prioridad. Si no está definido, se excluirá una cookie de sesión cuando el navegador esté cerrado.
¿Qué entradas se pueden analizar y se envían a algún servidor?
La herramienta acepta un encabezado Set-Cookie por vez o una string de document.cookie con varios pares de clave y valor. El análisis se realiza localmente en el navegador, sin enviar los datos a un servidor.