Set-Cookie-Inspektor

Fügen Sie einen Header pro Zeile ein oder bauen Sie einen neuen Wert. Das Werkzeug verarbeitet Text; es liest oder setzt keine Browser-Cookies.

Läuft lokal in deinem Browser
Dieses Werkzeug verarbeitet alle Daten lokal in deinem Browser.
Set-Cookie-HeaderFügen Sie einen Set-Cookie-Response-Header je Zeile ein.
Set-Cookie-Header erstellenErstellt nur Text; es wird nie ein Browser-Cookie geschrieben.

So prüfen Sie Set-Cookie-Header und bauen ein sicheres Cookie

Fügen Sie pro Zeile einen Set-Cookie-Response-Header ein. Jede Zeile wird in Name, Wert und Attribute zerlegt, und die Prüfliste nennt, was ein Browser ablehnt oder still ignoriert: SameSite=None ohne Secure, ein __Host--Präfix mit Domain, ein Path, der nicht mit / beginnt, ein Max-Age, das keine Zahl ist, oder ein Partitioned-Cookie ohne Secure.

Die Seite ist ein Textwerkzeug: Sie liest und schreibt keine Cookies Ihres Browsers, sie stellt während der Arbeit keine Netzwerkanfragen, und nichts Eingefügtes wird hochgeladen.

  1. Fügen Sie die kopierten Set-Cookie-Header ein, einen pro Zeile, oder laden Sie das Beispiel für ein bekanntes Paar.
  2. Klicken Sie auf Header prüfen: Jede Zeile wird zu einer Karte mit ihren Attributen, und die Prüfliste zeigt, was das Cookie blockiert und was der Browser ignoriert.
  3. Korrigieren Sie den Header in Ihrer Serverkonfiguration und prüfen Sie den neuen Wert erneut.
  4. Für ein neues Cookie füllen Sie Name, Wert, Domain, Pfad, Max-Age und SameSite aus, setzen Secure, HttpOnly oder Partitioned und klicken auf Set-Cookie erstellen.
  5. Mit Kopieren oder Herunterladen übernehmen Sie den erzeugten Header in Ihre Serverkonfiguration.

Was die Prüfung abdeckt

Wann ein Browser das Cookie verwirft

Das Cookie wird komplett verworfen, nicht teilweise, wenn der Name Zeichen außerhalb des RFC-6265-Satzes enthält, wenn SameSite=None ohne Secure gesendet wird, wenn ein __Host--Name zusätzlich Domain trägt, wenn ein __Host--Cookie einen anderen Path als / hat oder Secure fehlt, oder wenn Partitioned ohne Secure auftritt.

Andere Attribute werden einzeln übersprungen: ein Path, der nicht mit / beginnt, ein Expires, das kein gültiges Datum ist, und ein Max-Age, das keine ganze Zahl ist, werden ignoriert, während das Cookie selbst ankommt.

Was der Generator nicht erzeugt

Der Generator ist absichtlich streng: Er bricht ab, statt einen Header auszugeben, den ein Browser verwerfen würde – bei Semikolon oder Steuerzeichen im Wert, bei einem __Host--Namen mit Domain, bei __Secure- oder Partitioned ohne Secure, bei SameSite=None ohne Secure und bei einem Max-Age, das keine ganze Sekundenzahl ist.

Die Ausgabe ist reiner Text für Ihre Serverkonfiguration; vergleichen Sie sie mit den Headern, die Ihr Server tatsächlich sendet.

Session-Cookies, Löschen und Domain-Geltungsbereich

Ohne Max-Age und Expires ist es ein Session-Cookie, das der Browser am Ende der Sitzung verwirft. Max-Age=0 oder ein Datum in der Vergangenheit löschen ein vorhandenes Cookie.

Moderne Browser ignorieren den führenden Punkt in Domain: .example.com und example.com haben denselben Geltungsbereich. Ein Domain mit nur einem Label wie .com wird nur akzeptiert, wenn der Seiten-Host genau so heißt.

Zuletzt verwendet: