Inspecionar cabeçalhos Set-Cookie

Cole um cabeçalho por linha ou monte um valor novo. A ferramenta trabalha com texto: não lê nem grava cookies do navegador.

Funciona localmente no seu navegador
Esta ferramenta processa todos os dados localmente no seu navegador.
Cabeçalhos Set-CookieCole um cabeçalho Set-Cookie por linha.
Criar um cabeçalho Set-CookieCria somente texto; nunca grava um cookie do navegador.

Como revisar cabeçalhos Set-Cookie e montar um cookie seguro

Cole um cabeçalho Set-Cookie por linha. Cada linha é separada em nome, valor e atributos, e a lista de verificações mostra o que o navegador vai rejeitar ou ignorar: SameSite=None sem Secure, prefixo __Host- com Domain, Path que não começa com /, Max-Age que não é número ou cookie Partitioned sem Secure.

A página é uma ferramenta de texto: não lê nem grava os cookies do seu navegador, não faz requisições de rede enquanto trabalha e nada do que você cola é enviado a um servidor.

  1. Cole os cabeçalhos Set-Cookie copiados de uma resposta, um por linha, ou clique em Carregar exemplo para partir de um par conhecido.
  2. Clique em Inspecionar cabeçalhos: cada linha vira um cartão com seus atributos e a lista aponta o que bloqueia o cookie e o que o navegador vai ignorar.
  3. Corrija o cabeçalho na configuração do servidor e cole o novo valor para inspecionar de novo.
  4. Para escrever um cookie do zero, preencha nome, valor, domínio, caminho, Max-Age e SameSite, marque Secure, HttpOnly ou Partitioned e clique em Criar Set-Cookie.
  5. Use Copiar ou Baixar para levar o cabeçalho gerado à configuração do servidor.

O que a ferramenta verifica

Quando o navegador descarta o cookie

O cookie é descartado por inteiro, não em parte, quando o nome usa caracteres fora do conjunto da RFC 6265, quando SameSite=None vai sem Secure, quando um nome __Host- leva Domain, quando um cookie __Host- tem Path diferente de / ou está sem Secure, ou quando Partitioned aparece sem Secure.

Outros atributos são ignorados um a um: Path que não começa com /, Expires que não é data válida e Max-Age que não é inteiro são descartados, mas o cookie ainda chega.

O que o gerador recusa criar

O gerador é rígido de propósito: ele para em vez de imprimir um cabeçalho que o navegador jogaria fora. Recusa ponto e vírgula ou caractere de controle no valor, nome __Host- com Domain, __Secure- ou Partitioned sem Secure, SameSite=None sem Secure e Max-Age que não seja inteiro de segundos.

A saída é texto simples para a configuração do servidor; confira com os cabeçalhos que o seu servidor realmente envia.

Cookies de sessão, exclusão e escopo de Domain

Sem Max-Age e sem Expires o cookie é de sessão e o navegador o descarta no fim da sessão. Max-Age=0 ou data no passado apagam um cookie existente.

Navegadores modernos ignoram o ponto inicial em Domain: .example.com e example.com já têm o mesmo escopo. Um Domain de um único rótulo, como .com, só é aceito se o host da página tiver exatamente esse nome.

Ferramentas recentes: