貼上 Set-Cookie、Cookie header 或完整 HTTP response headers,檢查 Secure、HttpOnly、SameSite、Domain、Path、Max-Age、Expires 與 prefix 規則,並匯出 Markdown/JSON 報告。
檔案全程不離開你的電腦
不用下載,不用註冊
這是靜態檢查,不會替代瀏覽器實測。上線前仍建議用 DevTools 檢查 cookie 是否真的被瀏覽器接受、是否符合網域與路徑預期。
使用說明
- 從瀏覽器 Network、curl -I 或伺服器 log 貼上 Set-Cookie / Cookie header。
- 查看 Secure、HttpOnly、SameSite、Domain、Path、Max-Age、Expires、__Host- 與 __Secure- 規則提醒。
- 用安全範例、風險範例或 request Cookie 範例快速確認工具輸出。
- 複製或下載 Markdown / JSON 報告,交給工程、QA 或安全檢查流程。
適合情境
需要快速處理「Set-Cookie 檢查器」相關工作時,可以直接在這頁完成。貼上 Set-Cookie、Cookie header 或完整 HTTP response headers,檢查 Secure、HttpOnly、SameSite、Domain、Path、Max-Age、Expires 與 prefix 規則,並匯出 Markdown/JSON 報告。 這類工具也收在「數位工具」分類,方便之後一起找。
常見搜尋
常見問題
這個工具會把 cookie 送出去嗎?
不會。檢查邏輯在瀏覽器本機執行,輸入內容不會送到 Wanbox 伺服器。不過仍建議不要貼正式可用的 session 值,必要時先遮蔽值。
Cookie header 跟 Set-Cookie 差在哪?
Set-Cookie 是伺服器設定 cookie 時帶的回應標頭,會包含 Secure、HttpOnly、SameSite 等屬性。Cookie header 是瀏覽器之後送回伺服器的請求標頭,通常只剩 name=value,所以只能看名稱和值。
SameSite=None 為什麼一定要 Secure?
現代瀏覽器要求 SameSite=None 必須搭配 Secure,否則第三方情境的 cookie 可能不會被接受。這個工具會直接標成高風險。
__Host- 與 __Secure- prefix 會檢查什麼?
__Secure- cookie 必須有 Secure。__Host- cookie 更嚴格,必須 Secure、Path=/,而且不能指定 Domain,這樣能降低子網域覆寫風險。
相關工具
使用界線
本工具是靜態檢查,無法保證瀏覽器一定接受該 cookie;正式上線仍要用實際瀏覽器與目標網域測試。
