#326 · Herramienta para desarrolladores

Comprobador SameSite para cookies

Comprueba específicamente la combinación de SameSite y Secure en una cabecera Set-Cookie. Distingue Strict, Lax, None y ausencia del atributo, explica el efecto esperado sobre envíos entre sitios y señala configuraciones que suelen fallar, como SameSite=None sin Secure.

Datos de entrada

Entrada local
Espacio publicitario

Cómo usar esta herramienta para desarrolladores

  1. Pega o escribe cabecera set-cookie en el área de entrada.
  2. Ajusta los valores del ejemplo si necesitas reproducir otro caso.
  3. Pulsa el botón principal o usa Ctrl/Cmd + Enter.
  4. Revisa el resultado, el diagnóstico y las métricas antes de copiar o descargar.

Qué hace esta herramienta para desarrolladores

Evalúa el atributo SameSite como una decisión de contexto de navegación, no como una puntuación genérica de seguridad.

Extrae SameSite y Secure, normaliza el valor y aplica reglas de compatibilidad para None, Lax, Strict o atributo ausente.

Las políticas de cookies de terceros cambian entre navegadores y pueden imponer restricciones adicionales aunque SameSite=None sea correcto.

Ejemplo

Entrada: session=abc; Secure; SameSite=None Salida: SameSite=None Secure=true La combinación permite uso entre sitios, sujeto a políticas del navegador.

Casos de uso

  • Revisar cookies usadas en iframes o SSO.
  • Diagnosticar cookies que desaparecen en navegación entre sitios.
  • Comprobar una migración de Lax a None.

Consejos para obtener resultados fiables

  • Usa Strict cuando la cookie no deba acompañar navegación entre sitios.
  • Lax suele ser un compromiso para sesiones web normales.
  • None requiere Secure y aun así puede verse afectado por bloqueo de terceros.
  • Prueba el flujo en navegadores objetivo además de revisar la cabecera.

Detalles del procesamiento

El análisis se limita al texto de Set-Cookie y no depende de APIs externas. Se conserva el valor original de SameSite para mostrarlo junto a la interpretación.

No puede determinar si la petición es same-site, cross-site, top-level, iframe ni si el navegador aplica particionado o bloqueo de terceros.

Preguntas frecuentes

¿Qué diferencia hay entre SameSite=Lax y SameSite=Strict?

Strict limita más el envío entre sitios; Lax permite algunos escenarios de navegación de nivel superior donde Strict no enviaría la cookie.

¿Por qué SameSite=None necesita Secure?

Los navegadores modernos exigen Secure para aceptar el uso explícito de SameSite=None en el comportamiento previsto entre sitios.

¿Qué pasa si una cookie no especifica SameSite?

El comportamiento por defecto depende del navegador y puede equivaler a una política restrictiva; conviene declarar la intención de forma explícita.

¿SameSite=None garantiza que funcionará una cookie de terceros?

No. Las políticas de privacidad, bloqueo de terceros y particionado pueden impedirla incluso con una cabecera sintácticamente correcta.

¿SameSite afecta a subdominios del mismo sitio?

SameSite se basa en el concepto de sitio, no únicamente en el origen exacto; el resultado depende del esquema y del dominio registrable.

Resumen técnico

ElementoTratamiento
EntradaTexto o JSON pegado localmente
ProcesamientoVanilla JavaScript, sin solicitudes externas
SalidaResultado copiable y descargable

Más herramientas de cabeceras HTTP y seguridad

Consulta el hub de cabeceras HTTP y seguridad para trabajar con CORS, cookies, CSP, HSTS, caché y políticas del navegador.