HttpOnly 禁止 JavaScript 直接讀取 cookie,但不能阻止 XSS。Secure 通常限制以 HTTPS 傳送,localhost 有例外。SameSite 有助降低 CSRF 風險,但不是完整防護;None 必須搭配 Secure。Domain 與 Path 決定作用範圍;Max-Age 與 Expires 決定存活多久。
Set-Cookie 回應可帶 HttpOnly、Secure、SameSite 等屬性,貼上時每行放一條 Set-Cookie。Cookie 請求標頭只帶 name=value 名值對,因此看不到屬性不代表當初沒有設定。要查設定值,請查看原始 Set-Cookie 回應或瀏覽器儲存的 cookie 資訊。
本工具只在本機解析貼上的文字,不會連線檢查網站或讀取瀏覽器的 cookie 儲存區;警示規則也不是完整的 RFC 驗證或安全稽核。能解析出結果,不代表瀏覽器一定接受或送出 cookie。Domain、Path、請求情境與瀏覽器政策仍會影響行為;實際狀態請搭配瀏覽器的網路與儲存面板確認。
關於這個主題的常見疑問與實用解答。
Strict 只允許同站請求;Lax 還允許 GET 等安全 HTTP 方法的跨站頂層導覽,但不含跨站 fetch 或 POST 導覽。None 允許跨站送出且必須搭配 Secure,仍受瀏覽器政策與其他 cookie 規則限制。未設 SameSite 時,部分瀏覽器採類似 Lax 的預設政策,但其例外可能與明確設定 Lax 不同。
HttpOnly 禁止透過 document.cookie 直接讀取,降低 XSS 竊取 cookie 的風險,但惡意指令碼仍能發送請求。Secure 通常限制以 HTTPS 傳送,localhost 有例外。兩者處理不同風險,所以敏感 cookie 通常兩個都設;它們不會讓網站免於 XSS。
未設 Max-Age 或 Expires 時是 session cookie,瀏覽器還原工作階段可能在重開後保留它。有效的 Max-Age 優先於 Expires,從瀏覽器收到時起算存活秒數,並非從貼上時起算;0 或負數表示要求立即到期。本工具對 Max-Age 顯示設定的存活期間,不是原始 cookie 的剩餘壽命;對 Expires 則依頁面載入時刻估算間隔,並非即時倒數。
不會。所有解析都在你的瀏覽器中完成,你貼上的任何內容都不會離開你的裝置。