Zum Inhalt springen

Cookie parser

Zerlegen Sie einen Cookie- oder Set-Cookie-Header in einzelne Cookies mit Werten und Attributen.

Eingabe
Ausgabe

Cookie parser

Kopieren Sie einen Cookie-Header aus Ihrem Browser — die "name=value; name2=value2"-Zeile, die der Browser mit jeder Anfrage sendet — oder einen Set-Cookie-Header von der Webseite. Dieses Tool analysiert den Header und zeigt jeden Cookie einzeln an, strukturiert und lesbar. Bei einem Cookie-Header (Browser-Request) sehen Sie nur Name und Wert jedes Cookies. Bei einem Set-Cookie-Header (Server-Response) werden auch alle Attribute angezeigt: Domain, Path, Expires, Max-Age, Secure, HttpOnly und SameSite, jeweils auf einer eigenen Zeile. Set-Cookie-Werte lassen sich nicht einfach durch Kommata trennen, weil das Expires-Datum selbst ein Komma enthält — deshalb zeigt dieses Tool jeden Set-Cookie-Header einzeln an.

Nutzen Sie URL-Dekodierung, um Prozentkodierungen aufzulösen — besonders nützlich, wenn ein Cookie ein JSON-Objekt, eine Umleitungs-URL oder Umlaute enthält. Mit "Ablaufzeit lesbar anzeigen" bekommen Sie neben Expires oder Max-Age eine verständliche Formulierung wie "in 3 Tagen" oder "vor 2 Stunden", berechnet nach der Systemzeit Ihres Geräts und in Ihrer Sprache korrekt formuliert. Wenn beide Attribute vorhanden sind, gilt Max-Age — das ist auch das Verhalten echter Browser.

Aktivieren Sie "Unsichere Cookies kennzeichnen", um sofort zu erkennen, welche Cookies das Secure- oder HttpOnly-Flag vermissen — wichtig bei Sicherheitsprüfungen. Sie können das Ergebnis als Tabelle oder als JSON ausgeben, je nachdem, ob Sie es lesen oder in ein Skript einfügen möchten. Alle Daten bleiben im Browser — der Header wird nie zum Server gesendet.

Häufige Fragen

Was ist der Unterschied zwischen Cookie- und Set-Cookie-Header?
Der Browser sendet einen Cookie-Header mit den Cookies des Nutzers — nur name=value-Paare. Der Server sendet Set-Cookie-Header mit neuen Cookies zurück — diese enthalten zusätzlich Attribute wie Domain, Path, Expires, Max-Age, Secure, HttpOnly und SameSite.
Warum muss ich Set-Cookie-Header zeilenweise einfügen?
Ein Set-Cookie-Wert kann ein Expires-Datum mit Komma enthalten, deshalb lassen sich mehrere Set-Cookie-Header nicht zeilenweise durch Kommata trennen. Zeilenweise eingefügt — wie im Browser DevTools angezeigt — vermeiden Sie Mehrdeutigkeiten.
Wie wird die Ablaufzeit berechnet?
Aus Max-Age, wenn vorhanden, sonst aus dem Expires-Datum und der aktuellen Systemzeit Ihres Geräts. Ein Max-Age von null oder negativ wird als "jetzt" angezeigt — genau wie Browser es interpretieren: als Löschbefehl, nicht als Countdown.
Was bedeutet "unsicher" bei Cookies?
Secure bewirkt, dass das Cookie nur über HTTPS gesendet wird. HttpOnly schützt vor Zugriffen durch JavaScript. Ein Cookie ohne eines dieser Flags ist anfällig — es wird gekennzeichnet, damit Sie Sicherheitslücken in der Konfiguration schnell erkennen.
Wird mein Header-Text an einen Server gesendet?
Nein. Die Analyse läuft vollständig im Browser ab — der Header, egal ob er Session-Tokens oder andere vertrauliche Werte enthält, verlässt Ihren Computer nicht.