Saltar al contenido
Aback Tools Logo

Verificador de Seguridad de Cookies

Comprueba si tus cookies siguen las buenas prácticas de seguridad con nuestro verificador gratuito de seguridad de cookies. Pega cualquier valor de cabecera Set-Cookie y obtén un análisis exhaustivo de cada atributo de seguridad, incluidos Secure, HttpOnly, SameSite, Expires, Max-Age, Path y Domain. Cada cookie recibe una puntuación de seguridad (0-100) con advertencias específicas y recomendaciones prácticas para configuraciones inseguras, todo procesado localmente en tu navegador y sin registro.

Cookie Security Checker

Paste any Set-Cookie header value and get a comprehensive security analysis. Our cookie security checker validates Secure, HttpOnly, SameSite, Expires, Max-Age, Path, and Domain attributes against security best practices. All analysis is performed locally in your browser. Press ⌘+↵ to analyze.

Enter one or more Set-Cookie headers separated by commas. Supports name=value pairs with attributes like Secure, HttpOnly, SameSite, Expires, Max-Age, Path, Domain, and more.

Quick load examples:
Cookie Security Quick Reference
✓ SecureOnly send over HTTPS. Essential for all cookies.
✓ HttpOnlyInaccessible to JavaScript. Prevents XSS theft.
✓ SameSiteLax (default) or Strict for CSRF protection.
⚠️ Max-AgeSet a reasonable lifetime. Avoid >1 year.

¿Por qué usar nuestro verificador de seguridad de cookies?

  • Análisis exhaustivo de seguridad de cookies: nuestro verificador evalúa cada atributo de Set-Cookie frente a las buenas prácticas de seguridad. Comprueba el flag Secure, el flag HttpOnly, la política SameSite, la validez de Expires/Max-Age y el ámbito Path y Domain, ofreciendo un veredicto claro de apto/no apto con explicaciones detalladas y recomendaciones prácticas.
  • Análisis por lotes de varias cookies: analiza varias cabeceras Set-Cookie a la vez separándolas por comas. El verificador procesa cada cookie de forma independiente y muestra puntuaciones de seguridad y recomendaciones para cada una. Perfecto para auditar cabeceras HTTP de respuesta completas.
  • Procesamiento seguro y privado en el navegador: los valores de tus cookies nunca salen de tu dispositivo. Todo el análisis se realiza localmente en tu navegador con JavaScript. No se envía ningún dato a servidor alguno, lo que lo convierte en el verificador de seguridad de cookies más privado disponible online.
  • Verificador de seguridad de cookies online, sin instalación: usa nuestro verificador gratuito directamente en tu navegador, sin descargas, plugins ni cuenta. Incluye ejemplos predefinidos con configuraciones de cookies seguras e inseguras, una guía de referencia rápida y detección inteligente de atributos de seguridad ausentes o mal configurados.

Casos de uso habituales del verificador de seguridad de cookies

  • Auditoría de seguridad de aplicaciones web: los auditores de seguridad usan verificadores de cookies para comprobar que las cookies de sesión, tokens de autenticación y otras cookies sensibles tienen los atributos de seguridad correctos. Valida que Secure, HttpOnly y SameSite estén bien configurados en todas las cookies de tu aplicación.
  • Depuración de la configuración de cookies: cuando aparecen advertencias de cookies en las herramientas de desarrollo, usa el verificador para identificar rápidamente atributos mal configurados. Comprueba valores SameSite ausentes, violaciones del flag Secure en páginas HTTP o fechas Expires mal formateadas que hacen que se rechacen las cookies.
  • Revisión de cabeceras de respuesta del servidor: los desarrolladores pueden pegar cabeceras Set-Cookie en bruto de las respuestas del servidor para verificar que su backend genera cookies bien configuradas. Revisa los atributos Path y Domain para asegurar que las cookies se delimitan correctamente según la arquitectura de tu aplicación.
  • Pruebas de integración de cookies de terceros: al integrar servicios de terceros que establecen cookies (analítica, publicidad, contenido incrustado), usa el verificador para confirmar que las cookies de terceros tienen SameSite=None con el flag Secure, un ámbito Domain correcto y políticas de caducidad adecuadas.
  • Cumplimiento de políticas de seguridad: los equipos de cumplimiento pueden usar el verificador para confirmar que las cookies cumplen las políticas de seguridad de la organización y los requisitos regulatorios. Comprueba la conformidad con las guías de seguridad de cookies de OWASP, los requisitos de cookies de consentimiento del RGPD y los estándares internos.
  • Formación y capacitación de desarrolladores: forma a los desarrolladores en buenas prácticas de seguridad de cookies mostrando cómo distintas configuraciones de atributos afectan a la seguridad. Muestra la diferencia entre una configuración segura y otra insegura y explica por qué importa cada atributo.

¿Qué son las cookies HTTP y por qué importa la seguridad?

Las cookies HTTP son pequeños fragmentos de datos enviados por un servidor web a un navegador, que los almacena y los devuelve en solicitudes posteriores. Las cookies permiten la gestión de sesiones, la personalización y el seguimiento, pero también introducen riesgos de seguridad importantes si no se configuran bien. Una cabecera Set-Cookie puede incluir varios atributos de seguridad (Secure, HttpOnly, SameSite) que protegen contra ataques comunes como el secuestro de sesión, el cross-site scripting (XSS) y la falsificación de solicitud entre sitios (CSRF). Nuestro verificador de seguridad de cookies evalúa cada uno de estos atributos frente a las prácticas recomendadas actuales.

Cómo funciona nuestro verificador de seguridad de cookies

  1. Pega las cabeceras Set-Cookie: introduce uno o más valores de cabecera Set-Cookie en el campo de entrada. Separa varias cookies con comas. La herramienta admite la especificación completa de cookies, incluidos valores entre comillas y combinaciones complejas de atributos.
  2. Análisis y validación: la herramienta analiza cada cookie con un parser robusto que maneja cadenas entrecomilladas, caracteres especiales y todos los atributos estándar. Cada atributo se valida frente a las buenas prácticas de seguridad y recibe un estado de apto/no apto.
  3. Puntuación y recomendaciones: cada cookie recibe una puntuación de seguridad (0-100) según su configuración de atributos. Los atributos ausentes o mal configurados generan advertencias con recomendaciones concretas y aplicables para mejorar la seguridad de las cookies.

Atributos de seguridad de cookies explicados

  • Secure: garantiza que la cookie solo se envíe por conexiones HTTPS. Sin este flag, las cookies pueden interceptarse por conexiones HTTP sin cifrar mediante ataques de intermediario. Esencial para todas las cookies con datos sensibles.
  • HttpOnly: impide que JavaScript acceda a la cookie mediante document.cookie. Es tu principal defensa contra el robo de sesión por ataques XSS.
  • SameSite: controla cuándo se envía la cookie con solicitudes entre sitios. Strict ofrece la protección CSRF más fuerte. Lax (el valor predeterminado de los navegadores modernos) equilibra seguridad y usabilidad. None permite todas las solicitudes entre sitios pero exige Secure.
  • Expires / Max-Age: definen la vida útil de la cookie. Las cookies de sesión (sin caducidad) se eliminan al cerrar el navegador. Las cookies persistentes con vidas muy largas amplían la ventana de vulnerabilidad si se roba la cookie.

Privacidad, seguridad y disponibilidad

Nuestro verificador de seguridad de cookies procesa todo íntegramente en tu navegador. Los valores de cabecera Set-Cookie que pegas nunca salen de tu dispositivo: no se sube, almacena ni registra ningún dato en servidor alguno. Esta privacidad total te permite analizar con seguridad cookies de cualquier entorno, incluidos sistemas de producción con tokens de sesión sensibles. La herramienta es 100% gratis, sin registro, sin límites de uso y sin seguimiento. Úsala tantas veces y con tantas cookies como necesites, totalmente gratis para siempre. No requiere instalación ni descargas: solo abre el navegador y empieza a comprobar la seguridad de tus cookies.

Preguntas frecuentes

Un verificador de seguridad de cookies analiza las cabeceras HTTP Set-Cookie para evaluar si las cookies están configuradas según las buenas prácticas de seguridad. Valida atributos como Secure, HttpOnly, SameSite, Expires, Max-Age, Path y Domain, y ofrece una puntuación de seguridad y recomendaciones concretas.

El flag Secure indica al navegador que solo envíe la cookie por conexiones HTTPS. Sin él, las cookies pueden interceptarse por HTTP sin cifrar mediante ataques de intermediario. Toda cookie de sesión y de autenticación DEBE llevar el flag Secure.

SameSite=Strict impide que la cookie se envíe con CUALQUIER solicitud entre sitios, ofreciendo la protección CSRF más fuerte. SameSite=Lax permite la cookie con navegaciones de nivel superior (clic en un enlace) pero no con solicitudes de subrecursos. Lax es el valor predeterminado de los navegadores modernos y equilibra seguridad y usabilidad.

HttpOnly hace que la cookie sea inaccesible para JavaScript mediante document.cookie, lo que aporta una defensa esencial contra ataques XSS. Las cookies de sesión y los tokens de autenticación siempre deben usar HttpOnly.

No. Nuestro verificador de seguridad de cookies procesa todo en tu navegador. Las cabeceras Set-Cookie que pegas nunca salen de tu dispositivo. No almacenamos ni registramos tus datos.

Los navegadores modernos aplican SameSite=Lax de forma predeterminada a las cookies sin atributo SameSite. Establece siempre SameSite explícitamente como Strict, Lax o None para un comportamiento coherente en todos los navegadores.

Las cookies de sesión (sin caducidad) ofrecen la mejor seguridad. Para cookies persistentes, mantén la vida útil lo más corta posible: 24 horas para tokens de sesión, hasta 30 días para «recordarme» y nunca más de 1 año.