Aller au contenu

Analyseur de cookies

Divisez un en-tête Cookie ou Set-Cookie en cookies, valeurs et attributs individuels.

Entrée
Sortie

Analyseur de cookies

Collez un en-tête Cookie du navigateur — la ligne "name=value; name2=value2" envoyée avec chaque requête — ou un en-tête Set-Cookie du serveur. Cet outil le divise en cookies individuels que vous pouvez réellement lire. En mode Cookie, chaque entrée devient une paire name=value propre. En mode Set-Cookie, la sortie inclut également tous les attributs : Domain, Path, Expires, Max-Age, Secure, HttpOnly et SameSite, un cookie par ligne exactement comme les outils de développement du navigateur les affichent. Une valeur Set-Cookie ne peut pas être divisée en toute sécurité sur des virgules comme les autres en-têtes — la date Expires elle-même contient une virgule.

Activez le décodage URL pour révéler une valeur encodée en pourcentage sous forme lisible — courant lorsqu'un cookie contient un objet JSON, une URL de redirection ou du texte non-ASCII. L'option "Afficher l'expiration en forme lisible" ajoute une description en langage naturel à côté d'Expires ou Max-Age, comme "dans 3 jours" ou "il y a 2 heures", calculée à partir de l'horloge de votre appareil et correctement formulée pour votre langue. Lorsque les deux attributs sont présents, Max-Age l'emporte, ce qui correspond à la façon dont les navigateurs le résolvent.

Activez l'option "Marquer les cookies sans Secure ou HttpOnly" pour mettre en évidence, dans le résultat lui-même, tous les cookies qui contournent ces protections — une vérification rapide lors de l'examen d'une réponse du point de vue de la sécurité. Choisissez si le résultat revient sous la forme d'un tableau formaté ou de JSON, prêt à coller dans un script ou un fixture de test.

Tout s'exécute localement dans votre navigateur — l'en-tête que vous collez, qui peut contenir des jetons de session ou d'autres données sensibles, n'est jamais téléchargé nulle part. Copiez le résultat, téléchargez-le en tant que fichier texte ou envoyez-le directement à un autre outil comme le décodeur JWT.

FAQ

Quelle est la différence entre le mode Cookie et Set-Cookie ?
Cookie est l'en-tête qu'un navigateur envoie avec une requête — uniquement des paires name=value, pas d'attributs. Set-Cookie est ce que le serveur renvoie et peut contenir Domain, Path, Expires, Max-Age, Secure, HttpOnly et SameSite avec la valeur.
Pourquoi s'attend-il à un en-tête Set-Cookie par ligne ?
Une valeur Set-Cookie peut contenir une date Expires avec une virgule dedans, donc plusieurs en-têtes Set-Cookie ne peuvent pas être joints sur des virgules comme les autres en-têtes. Coller un par ligne — exactement comme les outils de développement du navigateur les affichent — évite cette ambiguïté.
Comment l'expiration lisible est-elle calculée ?
À partir de Max-Age lorsqu'il est présent, sinon à partir d'Expires, comparé à l'heure actuelle de votre appareil. Un Max-Age de zéro ou moins s'affiche sous la forme "maintenant", ce qui correspond à la façon dont les navigateurs le traitent comme une instruction de suppression plutôt qu'un compte à rebours.
Que signifie marquer un cookie comme manquant Secure ou HttpOnly ?
Secure signifie que le cookie n'est envoyé que via HTTPS ; HttpOnly signifie que JavaScript côté client ne peut pas y accéder. Un cookie auquel il en manque un est mis en évidence pour que vous puissiez détecter une lacune de configuration lors de l'examen d'une réponse.
L'en-tête que je colle est-il téléchargé quelque part ?
Non. L'analyse se produit entièrement dans votre navigateur — l'en-tête, y compris tout jeton de session ou valeur de cookie qu'il contient, n'est jamais envoyé à un serveur.