Parser de HTTP Cookies
Dos modos: `Cookie:` (lo que envía el navegador — solo pares `name=value`) y `Set-Cookie:` (lo que devuelve el servidor — nombre, valor y atributos como `Path`, `Domain`, `Max-Age`, `Expires`, `SameSite`, `Secure`, `HttpOnly`, `Partitioned`). El parser marca configuraciones erróneas comunes: `SameSite=None` sin `Secure`, cookies `__Secure-` sin `Secure`, y cookies `__Host-` que no cumplen los requisitos estrictos.
Nombre
session_id
Valor
abc123def456
Nombre
theme
Valor
dark
Nombre
locale
Valor
ko-KR
En la práctica los nombres y valores de cookies están URL-encoded — la herramienta los muestra tal cual.
Cómo usar
- Elige dirección: Cookie (request) o Set-Cookie (response).
- Pega una o más cookies. Para Set-Cookie pon una cookie por línea.
- Lee las tarjetas por cookie. Las advertencias aparecen en cookies que el navegador rechazaría o trataría raro.
Preguntas frecuentes
- ¿Por qué se requiere `SameSite=None; Secure`?
- Los navegadores modernos rechazan cookies cross-site sin `Secure` desde Chrome 80 — si quieres que cookies de contexto third-party se envíen, la cookie debe viajar por HTTPS. La herramienta marca `SameSite=None` sin `Secure` para que lo cojas antes de desplegar.
- ¿Qué es una cookie `__Host-`?
- Las cookies cuyo nombre empieza con `__Host-` están sujetas a reglas más estrictas: la cookie debe tener `Secure`, no debe tener atributo `Domain`, y debe tener `Path=/`. Esto las hace fuertemente acotadas al host — conveniente para autenticación first-party.
- ¿Por qué se necesitan múltiples líneas para Set-Cookie?
- Una respuesta HTTP puede llevar múltiples headers `Set-Cookie`, pero no se pueden fusionar en una línea porque el valor de cada cookie puede legítimamente contener una coma (p.ej. en fechas). La herramienta sigue esa convención: una cookie por línea.
Herramientas relacionadas
Constructor de Cabecera Cookie / Set-Cookie
Compón una cabecera de respuesta `Set-Cookie` a partir de nombre/valor más los atributos de seguridad — SameSite, Secure, HttpOnly, Partitioned, Max-Age — con advertencias de seguridad.
Referencia de Cabeceras HTTP
Referencia buscable de ~50 cabeceras HTTP estándar de petición, respuesta, CORS, caché, seguridad y cookie.
Codificador / Decodificador de HTTP Basic Auth
Codifica `usuario:contraseña` en la cabecera `Authorization: Basic` Base64 — o pega una cabecera existente para ver quién está dentro.
Constructor de Encabezado Cache-Control
Construye un encabezado HTTP Cache-Control desde un checklist visual — frescura, revalidación, inmutabilidad y los presets comunes.
Decodificador JWT
Decodifica un JSON Web Token para ver su cabecera, claims y expiración.
Referencia de Métodos HTTP
Carta rápida por método HTTP (GET, POST, PUT, DELETE, PATCH, …) — seguridad, idempotencia, cacheabilidad, y si se permiten cuerpos de petición / respuesta.