HttpOnly impide el acceso directo de JavaScript a la cookie, pero no evita el XSS. Secure suele limitar el envío a HTTPS, con una excepción para localhost. SameSite ayuda a mitigar CSRF, pero no ofrece una defensa completa; None exige Secure. Domain y Path delimitan su alcance; Max-Age y Expires definen su duración.
Las respuestas Set-Cookie pueden incluir atributos como HttpOnly, Secure y SameSite. Pega cada Set-Cookie en una línea aparte. La cabecera de petición Cookie solo lleva pares name=value; que no muestre atributos no significa que nunca se hayan definido. Consulta la respuesta Set-Cookie original o las cookies almacenadas en el navegador para comprobarlos.
Esta herramienta analiza localmente el texto pegado. No se conecta al sitio ni lee las cookies almacenadas en tu navegador; sus reglas de advertencia no son una validación completa de RFC ni una auditoría de seguridad. Un resultado no demuestra que el navegador acepte o envíe la cookie. También influyen Domain, Path, el contexto de la petición y las políticas del navegador; comprueba el comportamiento real en sus paneles de red y almacenamiento.
Preguntas y respuestas frecuentes sobre este tema.
Strict solo permite peticiones del mismo sitio. Lax también permite navegaciones entre sitios de nivel superior con métodos HTTP seguros como GET, pero no fetch entre sitios ni navegaciones POST. None permite el envío entre sitios y exige Secure; siguen aplicándose las políticas del navegador y otras reglas de cookies. Algunos navegadores usan una política similar a Lax al omitir SameSite, con excepciones distintas de un Lax explícito.
HttpOnly impide la lectura directa mediante document.cookie y reduce el robo de cookies por XSS, pero los scripts maliciosos aún pueden hacer peticiones. Secure suele limitar el envío a HTTPS, con una excepción para localhost. Abordan riesgos distintos, así que las cookies sensibles suelen usar ambos; ninguno hace que un sitio sea inmune al XSS.
Sin Max-Age ni Expires, es una cookie de sesión; al restaurar la sesión, el navegador puede conservarla tras reiniciarse. Un Max-Age válido prevalece sobre Expires y mide la duración desde la recepción en el navegador, no desde que se pega aquí; 0 o menos solicita la caducidad inmediata. La herramienta muestra la duración configurada en Max-Age, no la vida restante de la cookie original. Para Expires, estima el intervalo desde la hora de carga de la página; no es una cuenta atrás en tiempo real.
No. Todo se procesa por completo en tu navegador y nada de lo que pegas sale de tu dispositivo.