數位工具 · 萬事工具箱
本機處理

Set-Cookie 檢查器

數位工具 本機處理

貼上 Set-Cookie、Cookie header 或完整 HTTP response headers,檢查 Secure、HttpOnly、SameSite、Domain、Path、Max-Age、Expires 與 prefix 規則,並匯出 Markdown/JSON 報告。

貼上瀏覽器 Network 裡的 response headers、單條 Set-Cookie,或 request Cookie header。這個工具只在本機解析,不會把 cookie 內容送到伺服器。

這是靜態檢查,不會替代瀏覽器實測。上線前仍建議用 DevTools 檢查 cookie 是否真的被瀏覽器接受、是否符合網域與路徑預期。

使用說明

  1. 從瀏覽器 Network、curl -I 或伺服器 log 貼上 Set-Cookie / Cookie header。
  2. 查看 Secure、HttpOnly、SameSite、Domain、Path、Max-Age、Expires、__Host- 與 __Secure- 規則提醒。
  3. 用安全範例、風險範例或 request Cookie 範例快速確認工具輸出。
  4. 複製或下載 Markdown / JSON 報告,交給工程、QA 或安全檢查流程。

適合情境

需要快速處理「Set-Cookie 檢查器」相關工作時,可以直接在這頁完成。貼上 Set-Cookie、Cookie header 或完整 HTTP response headers,檢查 Secure、HttpOnly、SameSite、Domain、Path、Max-Age、Expires 與 prefix 規則,並匯出 Markdown/JSON 報告。 這類工具也收在「數位工具」分類,方便之後一起找。

常見搜尋

Set-Cookie 檢查器 Cookie Secure HttpOnly SameSite 檢查 SameSite None Secure 錯誤 __Host cookie 規則 Cookie Max-Age Expires 檢查 Cookie header 解析

常見問題

這個工具會把 cookie 送出去嗎?

不會。檢查邏輯在瀏覽器本機執行,輸入內容不會送到 Wanbox 伺服器。不過仍建議不要貼正式可用的 session 值,必要時先遮蔽值。

Cookie header 跟 Set-Cookie 差在哪?

Set-Cookie 是伺服器設定 cookie 時帶的回應標頭,會包含 Secure、HttpOnly、SameSite 等屬性。Cookie header 是瀏覽器之後送回伺服器的請求標頭,通常只剩 name=value,所以只能看名稱和值。

SameSite=None 為什麼一定要 Secure?

現代瀏覽器要求 SameSite=None 必須搭配 Secure,否則第三方情境的 cookie 可能不會被接受。這個工具會直接標成高風險。

__Host- 與 __Secure- prefix 會檢查什麼?

__Secure- cookie 必須有 Secure。__Host- cookie 更嚴格,必須 Secure、Path=/,而且不能指定 Domain,這樣能降低子網域覆寫風險。

相關工具

使用界線

本工具是靜態檢查,無法保證瀏覽器一定接受該 cookie;正式上線仍要用實際瀏覽器與目標網域測試。