HttpOnly 禁止 JavaScript 直接读取 cookie,但不能阻止 XSS。Secure 通常限制以 HTTPS 传送,localhost 有例外。SameSite 有助降低 CSRF 风险,但不是完整防护;None 必须搭配 Secure。Domain 与 Path 决定作用范围;Max-Age 与 Expires 决定存活多久。
Set-Cookie 响应可带 HttpOnly、Secure、SameSite 等属性,粘贴时每行放一条 Set-Cookie。Cookie 请求标头只带 name=value 名值对,因此看不到属性不代表当初没有设置。要查设置值,请查看原始 Set-Cookie 响应或浏览器存储的 cookie 信息。
本工具只在本机解析粘贴的文字,不会连接检查网站或读取浏览器的 cookie 存储区;警示规则也不是完整的 RFC 验证或安全审计。能解析出结果,不代表浏览器一定接受或发送 cookie。Domain、Path、请求情境与浏览器政策仍会影响行为;实际状态请结合浏览器的网络与存储面板确认。
关于这个主题的常见疑问与实用解答。
Strict 只允许同站请求;Lax 还允许 GET 等安全 HTTP 方法的跨站顶层导航,但不含跨站 fetch 或 POST 导航。None 允许跨站发送且必须搭配 Secure,仍受浏览器政策与其他 cookie 规则限制。未设 SameSite 时,部分浏览器采用类似 Lax 的默认政策,但其例外可能与明确设置 Lax 不同。
HttpOnly 禁止通过 document.cookie 直接读取,降低 XSS 窃取 cookie 的风险,但恶意脚本仍能发送请求。Secure 通常限制以 HTTPS 传送,localhost 有例外。两者处理不同风险,所以敏感 cookie 通常两个都设;它们不会让网站免于 XSS。
未设 Max-Age 或 Expires 时是 session cookie,浏览器恢复会话可能在重开后保留它。有效的 Max-Age 优先于 Expires,从浏览器收到时起算存活秒数,并非从粘贴时起算;0 或负数表示要求立即到期。本工具对 Max-Age 显示设置的存活时长,不是原始 cookie 的剩余寿命;对 Expires 则依页面加载时刻估算间隔,并非实时倒计时。
不会。所有解析都在你的浏览器中完成,你粘贴的任何内容都不会离开你的设备。