无需登录 数据私有 本地保存

Cookie 罐检查器 - 详细展示所有属性与来源

40
0
0
0
Cookie

网站存储在用户浏览器中的小型文本数据(通常不超过4KB),由名称(Name)和值(Value)组成。Cookie 用于保存用户偏好、会话标识、追踪信息等状态数据。每次浏览器向同一域名发送HTTP请求时,会自动携带该域名下的Cookie。Cookie 是 HTTP 无状态协议的重要补充机制,但也是隐私争议的焦点。

Cookie Jar(Cookie 罐)

浏览器存储和管理所有 Cookie 的机制的形象比喻。每个网站有自己的 Cookie 罐,浏览器负责维护这个罐子,确保每个域名只能访问自己的 Cookie,防止跨站窃取。Cookie 罐检查器的核心功能就是审计这个罐子里的所有内容,包括数量、大小、属性和来源。

会话 Cookie(Session Cookie)

没有设置 Expires 或 Max-Age 属性的 Cookie,浏览器关闭后自动删除。会话 Cookie 通常用于存储临时状态数据,如购物车内容、页面导航状态等。与持久 Cookie 相比,会话 Cookie 的生命周期更短,安全性更高,但也意味着用户关闭浏览器后需要重新登录或重新设置偏好。

持久 Cookie(Persistent Cookie)

设置了 Expires 或 Max-Age 属性的 Cookie,在指定时间到达前一直有效。即使用户关闭浏览器,持久 Cookie 仍会保留。常用于"记住我"登录功能、用户偏好持久化等场景。持久 Cookie 的过期时间越长,对用户隐私的影响越大,因此应合理设置过期时间。

Secure 标志

Cookie 的安全属性之一。当 Secure 标志设置为 true 时,Cookie 仅通过 HTTPS 加密连接传输,在 HTTP 连接中不会被发送。这有效防止了中间人攻击者在 HTTP 传输过程中截获 Cookie 内容。现代网站应始终为敏感 Cookie 设置 Secure 标志。

HttpOnly 标志

Cookie 的安全属性之一。当 HttpOnly 标志设置为 true 时,JavaScript(包括 document.cookie 和 CookieStore API)无法访问该 Cookie。这是防御 XSS(跨站脚本)攻击窃取会话令牌的重要手段。本工具会检测并标注每个 Cookie 的 HttpOnly 状态。

SameSite 属性

控制 Cookie 在跨站请求中是否被发送的安全属性。三个可选值:Strict(完全禁止跨站请求携带 Cookie)、Lax(允许安全的跨站 GET 导航请求携带 Cookie,现代浏览器默认值)、None(允许所有跨站请求携带 Cookie,需配合 Secure 标志)。SameSite 是防御 CSRF 攻击的关键机制。

第一方 Cookie(First-Party Cookie)

由用户直接访问的网站域名设置的 Cookie。例如,在 ud5.com 上设置的 Cookie 就是 ud5.com 的第一方 Cookie。第一方 Cookie 通常用于会话管理、用户偏好等正当用途,是网站正常运行的基础。浏览器对第一方 Cookie 的限制较少。

第三方 Cookie(Third-Party Cookie)

由嵌入在当前页面中的外部域名资源设置的 Cookie。例如,页面中嵌入的 Google Analytics 脚本会设置 _ga Cookie,这就是第三方 Cookie。第三方 Cookie 常用于跨站跟踪和广告投放,是隐私争议的核心。浏览器正在逐步限制和淘汰第三方 Cookie。

CookieStore API

现代 Web API(Chrome 87+、Edge 87+),允许在安全上下文(HTTPS)中异步读取和操作 Cookie。与传统 document.cookie 不同,CookieStore API 能返回 Cookie 的完整元数据(Domain、Path、Secure、HttpOnly、SameSite 等),是本工具获取详细 Cookie 信息的首选方式。

CSRF(跨站请求伪造)

一种 Web 安全攻击方式,攻击者诱导用户在已登录的网站上执行非预期的操作。防御 CSRF 的关键机制之一就是 SameSite Cookie 属性,它能阻止跨站请求携带 Cookie,使攻击者的伪造请求因缺少有效的会话标识而失败。