Web & Autenticação

Analisador de cookies

Ferramenta online gratuita para analisar cookies. Interprete e inspecione cabeçalhos Set-Cookie e strings de document.cookie para visualizar nomes, valores e atributos.

Uso gratuito Sem cadastro Funciona no navegador

Área da ferramenta

Name: session_id
Value: abc123
Path/
Domain.example.com
ExpiresFri, 31 Dec 2027 23:59:59 GMT
HttpOnly
Secure
SameSiteLax

O que é um analisador de cookies?

Cookies HTTP são pequenos dados enviados por servidores aos navegadores por meio do cabeçalho de resposta Set-Cookie. Os navegadores armazenam esses cookies e os incluem nas requisições seguintes usando o cabeçalho Cookie. Cookies são fundamentais no desenvolvimento web: gerenciam sessões de usuário, armazenam preferências, registram o estado de autenticação e permitem personalização. Um analisador de cookies divide strings brutas em seus componentes: nome e valor do cookie, além de atributos como Expires, Max-Age, Domain, Path, Secure, HttpOnly e SameSite. Esta ferramenta analisa tanto cabeçalhos Set-Cookie, no formato de resposta do servidor com atributos, quanto strings de document.cookie, no formato do navegador com vários pares de chave e valor.

Como usar o analisador de cookies

  1. 1Selecione o modo de análise: 'Parse Set-Cookie' para cabeçalhos de resposta do servidor ou 'Parse Cookie String' para strings de cookies do navegador.
  2. 2Para cabeçalhos Set-Cookie, cole o valor completo do cabeçalho, como 'session_id=abc123; Path=/; HttpOnly; Secure'. A ferramenta extrairá o nome, o valor e todos os atributos do cookie.
  3. 3Para strings Cookie, cole o valor de document.cookie, como 'key1=value1; key2=value2'. A ferramenta o dividirá em pares individuais de chave e valor.
  4. 4Confira a saída estruturada e de fácil leitura com cada componente analisado.

Casos de uso comuns

Depuração de problemas de autenticação

Inspecione cabeçalhos Set-Cookie de endpoints de autenticação para confirmar se atributos como HttpOnly, Secure, SameSite e expiração estão configurados corretamente.

Auditoria de segurança

Verifique se os cookies têm as flags de segurança adequadas (Secure, HttpOnly e SameSite) para ajudar a prevenir ataques XSS, vulnerabilidades CSRF e roubo de cookies.

Diagnóstico de cookies entre domínios

Analise os atributos Domain e Path para diagnosticar cookies que não são enviados aos subdomínios ou caminhos de URL esperados.

Revisão do gerenciamento de sessões

Analise cookies de sessão para conferir datas de expiração, entender configurações de Max-Age e verificar se estão alinhados às práticas recomendadas de segurança.

Perguntas frequentes

Qual é a diferença entre Set-Cookie e document.cookie?

Set-Cookie é um cabeçalho de resposta HTTP enviado pelo servidor para criar ou atualizar um cookie e inclui atributos como Expires, Path, Domain, Secure, HttpOnly e SameSite. document.cookie é uma propriedade JavaScript do navegador que retorna todos os cookies sem HttpOnly em uma única string de pares 'chave=valor' separados por ponto e vírgula, sem os atributos.

O que significa a flag HttpOnly?

A flag HttpOnly impede que o JavaScript acesse o cookie por meio de document.cookie. Essa é uma medida de segurança importante que ajuda a evitar o roubo de cookies de sessão por ataques cross-site scripting (XSS). Cookies com HttpOnly só podem ser enviados em requisições HTTP, não lidos por scripts do cliente.

O que é o atributo SameSite?

SameSite controla se os cookies são enviados em requisições entre sites. 'Strict' envia o cookie apenas em requisições same-site. 'Lax', o padrão na maioria dos navegadores, permite cookies em navegações de nível superior. 'None' permite cookies em todas as requisições cross-site, mas exige a flag Secure. SameSite ajuda a prevenir ataques CSRF.

Qual é a diferença entre Expires e Max-Age?

Expires define a data e a hora absolutas de expiração do cookie, como 'Fri, 31 Dec 2027 23:59:59 GMT'. Max-Age define sua duração em segundos a partir do momento atual, como '86400' para 24 horas. Se ambos estiverem definidos, Max-Age terá prioridade. Se nenhum estiver definido, será um cookie de sessão, excluído quando o navegador for fechado.

Quais entradas podem ser analisadas e elas são enviadas para algum servidor?

A ferramenta aceita um cabeçalho Set-Cookie por vez ou uma string de document.cookie com vários pares de chave e valor. A análise acontece localmente no navegador, sem enviar os dados a um servidor.