#325 · Herramienta para desarrolladores

Comprobador de atributos de cookies

Revisa una cabecera Set-Cookie frente a reglas prácticas de seguridad y consistencia: Secure, HttpOnly, SameSite, Path, Domain, expiración y los requisitos especiales de los prefijos __Host- y __Secure-. El informe explica cada aviso para que puedas distinguir entre una decisión intencionada y una configuración que merece corrección.

Datos de entrada

Entrada local
Espacio publicitario

Cómo usar esta herramienta para desarrolladores

  1. Pega o escribe cabecera set-cookie en el área de entrada.
  2. Ajusta los valores del ejemplo si necesitas reproducir otro caso.
  3. Pulsa el botón principal o usa Ctrl/Cmd + Enter.
  4. Revisa el resultado, el diagnóstico y las métricas antes de copiar o descargar.

Qué hace esta herramienta para desarrolladores

Aplica comprobaciones estáticas a los atributos declarados. No clasifica todas las cookies como “seguras” o “inseguras”; devuelve observaciones concretas basadas en la cabecera.

Analiza la cookie y ejecuta reglas independientes para flags de seguridad, SameSite=None, prefijos especiales y persistencia.

Una cookie puede ser válida sin HttpOnly si debe leerse desde JavaScript. Interpreta el aviso según el propósito real.

Ejemplo

Entrada: __Host-session=abc; Path=/; Secure; HttpOnly; SameSite=Lax Salida: OK Secure OK HttpOnly OK __Host- cumple Secure + Path=/ + sin Domain

Casos de uso

  • Revisar cookies de autenticación.
  • Detectar errores al adoptar prefijos __Host- o __Secure-.
  • Preparar una checklist antes de desplegar cambios de sesión.

Consejos para obtener resultados fiables

  • Para cookies de sesión sensibles, considera Secure y HttpOnly salvo que el caso de uso requiera otra cosa.
  • SameSite=None requiere Secure en navegadores modernos.
  • __Host- no debe incluir Domain y exige Path=/.
  • No uses Max-Age o Expires por costumbre si la cookie debe ser de sesión.

Detalles del procesamiento

Las reglas se ejecutan en el navegador sobre una única cabecera y producen una lista de OK, aviso o información. No se envía el valor a ningún servidor.

No conoce el contexto de navegación, el dominio real, HTTPS efectivo ni la política concreta del navegador.

Preguntas frecuentes

¿SameSite=None necesita siempre el atributo Secure?

En navegadores modernos, SameSite=None debe acompañarse de Secure para el uso esperado en contextos entre sitios.

¿Qué requisitos tiene una cookie con prefijo __Host-?

Debe llevar Secure, Path=/ y no debe declarar Domain; además se espera que se establezca desde un origen seguro.

¿Qué comprueba el prefijo __Secure-?

La cabecera debe incluir Secure. El contexto HTTPS real no puede verificarse solo a partir del texto de Set-Cookie.

¿HttpOnly es obligatorio para todas las cookies?

No. Es recomendable para cookies que no deben ser accesibles desde JavaScript, pero algunas aplicaciones necesitan cookies legibles por scripts.

¿Max-Age y Expires pueden coexistir en Set-Cookie?

Sí. Pueden aparecer juntos, aunque el navegador aplica reglas de precedencia; conviene que no expresen intenciones contradictorias.

Resumen técnico

ElementoTratamiento
EntradaTexto o JSON pegado localmente
ProcesamientoVanilla JavaScript, sin solicitudes externas
SalidaResultado copiable y descargable

Más herramientas de cabeceras HTTP y seguridad

Consulta el hub de cabeceras HTTP y seguridad para trabajar con CORS, cookies, CSP, HSTS, caché y políticas del navegador.