Aller au contenu
Aback Tools Logo

Analyseur de Cookies

Analysez les en-têtes Set-Cookie en ligne gratuitement. Collez n'importe quel en-tête de cookie pour décoder et inspecter instantanément tous ses attributs - nom du cookie, valeur (tronquée), domaine, chemin, Expires/Max-Age, Secure, HttpOnly, SameSite et plus encore. Parfait pour déboguer les réponses HTTP, vérifier les paramètres de sécurité des cookies et comprendre leur comportement. Tout le traitement se fait localement dans votre navigateur - aucune donnée n'est téléversée.

Analyze Set-Cookie Headers

Paste one or more Set-Cookie headers (or just the cookie definitions) below to analyze their attributes. Each line is parsed as a separate cookie. All processing happens locally in your browser.

Quick examples:

Paste Set-Cookie headers above to analyze cookie attributes

Click one of the example presets above to get started

Pourquoi utiliser notre Analyseur de Cookies ?

  • Analyse Set-Cookie instantanée : collez n'importe quel en-tête Set-Cookie et obtenez immédiatement une décomposition structurée du cookie. Notre analyseur traite le nom, la valeur et tous les attributs, dont Domain, Path, Expires, Max-Age, Secure, HttpOnly, SameSite et Priority, avec des libellés clairs.
  • Analyse de sécurité des cookies : chaque cookie est automatiquement vérifié selon les bonnes pratiques de sécurité. L'analyseur signale l'absence de Secure, l'absence de HttpOnly et SameSite=None sans Secure - ce qui vous aide à identifier d'un coup d'œil les configurations de cookies vulnérables.
  • Analyse par lots : analysez plusieurs en-têtes Set-Cookie à la fois en les collant sur des lignes séparées. L'analyseur traite chaque cookie indépendamment et affiche une décomposition complète avec badges d'attributs et avertissements de sécurité pour chaque entrée, dans une mise en page claire en cartes.
  • Traitement 100 % local : les données de vos cookies ne quittent jamais votre appareil. Tout est traité localement dans votre navigateur en JavaScript pur - aucun téléversement serveur, aucune journalisation, aucun appel d'API. Parfait pour analyser en toute sécurité des cookies de session et des jetons d'authentification de production.

Cas d'usage courants de l'Analyseur de Cookies

  • Débogage des réponses cookies d'API : lorsqu'une API définit des cookies au comportement inattendu, collez les en-têtes Set-Cookie dans l'analyseur pour voir exactement quels attributs ont été définis. Vérifiez la portée Domain et Path, contrôlez les valeurs Expires/Max-Age et assurez-vous que les paramètres SameSite correspondent à vos exigences.
  • Audit de sécurité des cookies : lors des revues de sécurité, utilisez l'analyseur de cookies pour vérifier que tous les cookies de session ont les drapeaux Secure et HttpOnly activés. Vérifiez que les cookies avec SameSite=None incluent l'attribut Secure et identifiez les cookies potentiellement vulnérables aux attaques XSS ou CSRF.
  • Développement et tests web : lorsque vous créez des fonctionnalités d'authentification ou de personnalisation basées sur les cookies, l'analyseur vous aide à vérifier que votre serveur définit correctement les cookies. Testez différentes combinaisons d'attributs et vérifiez le format exact de cookie dont dépend votre application.
  • Inspection avec les DevTools du navigateur : copiez les en-têtes Set-Cookie depuis les DevTools du navigateur (onglet Réseau) et collez-les dans l'analyseur pour une vue plus claire. L'analyseur transforme le texte brut de l'en-tête en une mise en page organisée en cartes avec des badges d'attributs colorés pour faciliter la compréhension.
  • Apprendre le fonctionnement des cookies HTTP : utilisez l'analyseur de cookies comme outil pédagogique pour comprendre le fonctionnement des cookies HTTP. Expérimentez différents attributs de cookies et observez leur impact sur la sécurité et le comportement. Les exemples prédéfinis illustrent des configurations de cookies réelles pour des scénarios courants.
  • Débogage des cookies en proxy et CDN : lors du débogage de problèmes de cookies avec des proxys inverses, CDN ou répartiteurs de charge, collez les en-têtes de réponse dans l'analyseur. Vérifiez que les cookies sont correctement transmis et qu'aucune infrastructure intermédiaire ne supprime ou ne modifie leurs attributs.

Attributs de cookies clés expliqués

  • Secure : indique au navigateur de n'envoyer le cookie que sur des connexions HTTPS. Essentiel pour éviter le vol de cookies sur des connexions non chiffrées.
  • HttpOnly : empêche JavaScript d'accéder au cookie via document.cookie, protégeant contre les attaques XSS. Critique pour les cookies de session.
  • SameSite : contrôle le comportement des requêtes intersites. Strict n'envoie que pour les requêtes de même site. Lax autorise les navigations de premier niveau (valeur par défaut des navigateurs modernes). None autorise toutes les requêtes intersites mais exige Secure.
  • Domain et Path : définissent la portée d'URL dans laquelle le cookie est valide. Domain précise les hôtes, Path les chemins d'URL sur ces hôtes.

Foire aux questions

Un en-tête Set-Cookie est un en-tête de réponse HTTP que les serveurs web utilisent pour envoyer des cookies à un navigateur. Chaque en-tête Set-Cookie définit un cookie avec des attributs contrôlant son nom, sa valeur, son expiration, son domaine, son chemin et ses contraintes de sécurité. Lorsque vous utilisez notre analyseur de cookies, ces en-têtes sont convertis en un tableau clair et lisible affichant tous les attributs.

Notre analyseur de cookies sépare les saisies multi-cookies par ligne et analyse chaque en-tête Set-Cookie selon la RFC 6265. Il extrait le nom et la valeur du cookie, puis identifie tous les attributs, dont Domain, Path, Expires/Max-Age, Secure, HttpOnly et SameSite. Les en-têtes de cookies invalides ou malformés sont signalés par des messages d'erreur. Toute l'analyse se fait localement dans votre navigateur.

L'analyseur de cookies affiche le nom et la valeur du cookie (tronquée pour les valeurs longues), ainsi que tous les attributs standard : Domain (où le cookie est valide), Path (portée du chemin d'URL), Expires ou Max-Age (durée de vie), Secure (HTTPS uniquement), HttpOnly (inaccessible au JavaScript), SameSite (politique des requêtes intersites : Strict, Lax ou None) et Priority (spécifique à Chrome). Les attributs inconnus sont également affichés.

Absolument. Notre analyseur de cookies traite tout localement dans votre navigateur via JavaScript. Les en-têtes de cookies collés ne quittent jamais votre appareil - aucune donnée téléversée, aucun journal conservé et aucun traitement côté serveur. Il est donc totalement sûr d'analyser des cookies de production et des données de session sensibles.

SameSite est un attribut de cookie qui contrôle quand les cookies sont envoyés dans les requêtes intersites. SameSite=Strict envoie le cookie uniquement pour les requêtes de même site. SameSite=Lax (la valeur par défaut moderne) envoie les cookies pour les navigations de premier niveau depuis d'autres sites, mais pas pour les requêtes intégrées. SameSite=None autorise l'envoi intersite mais exige l'attribut Secure. Notre analyseur de cookies affiche clairement la valeur SameSite de chaque cookie.

HttpOnly est un attribut de cookie qui empêche JavaScript d'accéder au cookie via document.cookie. Les cookies marqués HttpOnly ne peuvent être envoyés que par le navigateur dans les requêtes HTTP, ce qui les rend immunisés contre les attaques XSS (Cross-Site Scripting). Notre analyseur de cookies met en évidence les cookies HttpOnly pour vous permettre de vérifier que les cookies de session sensibles ont bien ce drapeau de sécurité activé.

Non. Vous pouvez coller uniquement la définition du cookie (par exemple « sessionId=abc123; Domain=example.com; Secure; HttpOnly ») sans le préfixe « Set-Cookie: ». Notre analyseur de cookies détecte et supprime automatiquement tout préfixe d'en-tête. Vous pouvez coller un ou plusieurs cookies à la fois, chacun sur une ligne distincte.

Oui. Vous pouvez coller plusieurs en-têtes Set-Cookie, un par ligne, et l'analyseur de cookies les traitera tous simultanément. Les résultats s'affichent dans un tableau où chaque ligne représente un cookie avec tous ses attributs clairement étiquetés. C'est particulièrement utile pour déboguer des réponses d'API ou inspecter des cookies depuis les outils de développement du navigateur.

Le drapeau Secure indique au navigateur de n'envoyer le cookie que via des connexions HTTPS chiffrées. Un cookie sans le drapeau Secure sera envoyé en HTTP comme en HTTPS, ce qui pourrait l'exposer à l'interception sur des connexions non chiffrées. Notre analyseur de cookies signale visuellement par un badge d'avertissement les cookies dépourvus de l'attribut Secure.

Oui, l'analyseur de cookies est entièrement gratuit pour toujours. Toute l'analyse se fait localement dans votre navigateur - sans inscription, sans clé d'API, sans limite d'utilisation et sans téléversement de données. Utilisez-le autant de fois que nécessaire.