Inspeccionar cabeceras Set-Cookie

Pega una cabecera por línea o compón un valor nuevo. La herramienta trabaja con texto: no lee ni escribe cookies del navegador.

Se ejecuta localmente en tu navegador
Esta herramienta procesa todos los datos localmente en tu navegador.
Cabeceras Set-CookiePega una cabecera Set-Cookie por línea.
Crear una cabecera Set-CookieSolo crea texto; nunca escribe una cookie del navegador.

Cómo revisar cabeceras Set-Cookie y crear una cookie segura

Pega una cabecera Set-Cookie por línea. Cada línea se separa en nombre, valor y atributos, y la lista de comprobaciones indica lo que un navegador rechazará o ignorará: SameSite=None sin Secure, un prefijo __Host- con Domain, un Path que no empieza por /, un Max-Age que no es un número o una cookie Partitioned sin Secure.

La página es una herramienta de texto: no lee ni escribe las cookies de tu navegador, no hace peticiones de red mientras trabajas y nada de lo que pegas se sube a un servidor.

  1. Pega las cabeceras Set-Cookie copiadas de una respuesta, una por línea, o pulsa Cargar ejemplo para partir de un par conocido.
  2. Pulsa Inspeccionar cabeceras: cada línea aparece como ficha con sus atributos y la lista señala qué bloquea la cookie y qué ignorará el navegador.
  3. Corrige la cabecera en la configuración del servidor y vuelve a pegar el nuevo valor para inspeccionarlo otra vez.
  4. Para redactar una cookie desde cero, rellena nombre, valor, dominio, ruta, Max-Age y SameSite, marca Secure, HttpOnly o Partitioned y pulsa Crear Set-Cookie.
  5. Usa Copiar o Descargar para llevar la cabecera generada a la configuración del servidor.

Qué comprueba la herramienta

Cuándo el navegador descarta la cookie

La cookie se descarta entera, no en parte, cuando el nombre usa caracteres fuera del conjunto de la RFC 6265, cuando SameSite=None viaja sin Secure, cuando un nombre __Host- lleva Domain, cuando una cookie __Host- tiene un Path distinto de / o le falta Secure, o cuando Partitioned aparece sin Secure.

Otros atributos se omiten uno a uno: un Path que no empieza por /, un Expires que no es una fecha válida y un Max-Age que no es entero se ignoran, pero la cookie llega igual.

Lo que el generador no crea

El generador es estricto a propósito: se detiene en lugar de imprimir una cabecera que el navegador tiraría. Rechaza un punto y coma o un carácter de control en el valor, un nombre __Host- con Domain, __Secure- o Partitioned sin Secure, SameSite=None sin Secure y un Max-Age que no sea un número entero de segundos.

La salida es texto plano para la configuración del servidor; compárala con las cabeceras que tu servidor envía de verdad.

Cookies de sesión, borrado y ámbito de Domain

Sin Max-Age ni Expires la cookie es de sesión y el navegador la descarta al terminar la sesión. Max-Age=0 o una fecha pasada borran una cookie existente.

Los navegadores modernos ignoran el punto inicial de Domain: .example.com y example.com comparten ya el mismo ámbito. Un Domain de una sola etiqueta, como .com, solo se acepta si el host de la página se llama exactamente así.

Herramientas recientes: