HttpOnly は JavaScript による cookie の直接読み取りを防ぎますが、XSS 自体は防げません。Secure は通常 HTTPS に送信を限定しますが、localhost は例外です。SameSite は CSRF の軽減に役立ちますが完全な対策ではなく、None には Secure が必須です。Domain と Path は適用範囲を、Max-Age と Expires は有効期間を決めます。
Set-Cookie レスポンスには HttpOnly・Secure・SameSite などの属性を含められます。Set-Cookie は 1 行に 1 件ずつ貼り付けてください。Cookie リクエストヘッダーは name=value のペアだけを含むため、属性が見えなくても未設定とは限りません。設定は元の Set-Cookie レスポンスやブラウザに保存された cookie 情報で確認してください。
本ツールは貼り付けたテキストをローカルで解析します。サイトへの接続やブラウザの cookie 保存領域の読み取りは行わず、警告ルールも完全な RFC 検証やセキュリティ監査ではありません。解析できても、ブラウザが cookie を受け入れたり送信したりする保証はありません。Domain・Path・リクエストの状況・ブラウザの方針も影響するため、実際の動作はブラウザのネットワークやストレージのパネルで確認してください。
このテーマに関するよくある疑問と回答をまとめました。
Strict は同一サイトのリクエストのみを許可します。Lax は GET など安全な HTTP メソッドによるクロスサイトのトップレベル遷移も許可しますが、クロスサイトの fetch や POST 遷移は含みません。None はクロスサイト送信を許可し Secure が必須ですが、ブラウザの方針や他の cookie ルールも適用されます。SameSite 省略時に Lax に似た既定の扱いをするブラウザもありますが、明示的な Lax とは例外が異なる場合があります。
HttpOnly は document.cookie からの直接読み取りを防ぎ、XSS による cookie 窃取を抑えますが、悪意あるスクリプトはリクエストを送信できます。Secure は通常 HTTPS に送信を限定しますが、localhost は例外です。異なるリスクに対応するため、機密 cookie は通常両方を設定します。ただし、サイトの XSS 自体を防ぐものではありません。
Max-Age も Expires もなければセッション cookie で、セッション復元により再起動後も残る場合があります。有効な Max-Age は Expires より優先され、貼り付け時ではなくブラウザの受信時からの有効秒数を指定します。0 以下は即時失効の指定です。本ツールは Max-Age の設定期間を表示し、元の cookie の残り時間は分かりません。Expires はページ読み込み時刻からの間隔を概算し、リアルタイムのカウントダウンではありません。
いいえ。すべてブラウザ内で解析され、貼り付けた内容が端末外に出ることはありません。