ConfigMap 生成器 - 从键值对快速生成 Kubernetes 资源
输入键值对,自动生成 Kubernetes ConfigMap YAML,支持文字和多行数据。
UD5工具箱
Secure | 仅通过HTTPS发送Cookie |
HttpOnly | 阻止JavaScript document.cookie访问 |
SameSite=Strict | 仅同站请求携带,最严格 |
SameSite=Lax | 允许顶级导航携带(推荐) |
SameSite=None | 跨站请求携带(需配合Secure) |
Partitioned | CHIPS:分区存储,隐私友好 |
__Secure-前缀 | 强制要求Secure属性 |
__Host-前缀 | 强制Secure+Path=/+无Domain |
Set-Cookie是服务器通过HTTP响应头发送给浏览器的指令,用于在客户端存储Cookie数据。浏览器接收到后会根据属性规则存储,并在后续请求中通过Cookie头自动回传。正确配置安全属性是防御XSS、CSRF等攻击的关键。
开启HttpOnly后,JavaScript无法通过document.cookie读取该Cookie。这有效防止XSS攻击者窃取会话令牌。对于会话Cookie、认证Token等敏感数据,强烈建议始终开启HttpOnly。
Strict:仅同站请求携带,点击外部链接进入时不会发送Cookie(最安全但可能影响体验)。Lax:同站请求+顶级导航(如点击链接)携带,平衡安全与体验(推荐默认值)。None:所有请求携带,必须同时设置Secure属性,适用于第三方Cookie场景。
CHIPS(Cookies Having Independent Partitioned State)是Google提出的隐私沙盒方案。设置Partitioned属性后,Cookie按"顶级站点+嵌入站点"分区存储,不同顶级站点下的第三方Cookie相互隔离。需配合SameSite=None; Secure使用,是第三方Cookie的隐私友好替代方案。
这是Cookie名称的安全前缀约定。__Secure-前缀强制要求Cookie必须有Secure属性。__Host-前缀更严格:必须有Secure、Path=/,且不能设置Domain。浏览器会拒绝不符合要求的带前缀Cookie,提供额外安全保障。
Max-Age使用相对秒数,不依赖客户端时钟,更精确可靠,推荐优先使用。Expires使用绝对日期时间,依赖客户端时钟准确性。如果同时设置,Max-Age优先级更高。设为0或负数可立即删除Cookie。
不设置Domain(最安全):Cookie仅适用于当前源,不包含子域名。设置Domain:Cookie适用于该域名及所有子域名(如设置example.com,则a.example.com也可访问)。从安全角度,除非确需跨子域共享,否则建议不设置Domain。
删除Cookie需要发送同名的Set-Cookie头,设置Max-Age=0或Expires为过去的时间,且Domain和Path必须与创建时完全一致。建议同时设置Secure和HttpOnly以匹配原Cookie的安全属性,否则删除可能不生效。
输入键值对,自动生成 Kubernetes ConfigMap YAML,支持文字和多行数据。
设置复杂度规则(长度、字符类型、字典排除),测试密码是否满足自定义安全策略。
粘贴SSH公钥,生成对应的OpenSSH randomart视觉指纹图和指纹字符串。
上传图片,利用Tesseract.js离线识别其中的英文或简单文字并复制。
生成一次性恢复码,排列成卡片样式可打印保存,用于账号恢复。
查看、编辑、删除当前域 localStorage,支持备份为 JSON 文件或从文件恢复。
模拟服务端生成与校验CSRF令牌的完整过程,展示隐藏在表单与Session中的同步模式。
为嵌入的机密内容设置前端密码,只有输入正确密码才显示(需结合JS,不绝对安全)。
生成与明文等长的真随机密钥,并演示异或加密解密的一次性密码本原理。
展示当前浏览器的屏幕分辨率、可用字体、插件、Canvas 等指纹信息,了解浏览器唯一性。
从内置题库中随机组合个性化安全问题,用于账户恢复或身份验证设置。
上传或粘贴证书签名请求(CSR)或公开证书内容,提取CN, SAN, 有效期等。
为了演示生成一个简单的Hashcash stamp,需要消耗CPU计算,用于反垃圾机制展示。
图形化配置Content-Security-Policy指令,生成安全策略头,防御XSS和代码注入。
模拟 LocalStorage 或 IndexedDB 写满配额,测试错误处理并显示剩余空间估算。
使用 showOpenFilePicker 或 showSaveFilePicker 选择文件并读取/写入内容,体会原生文件交互。
输入目标网址和要突出显示的文本,生成带 `#:~:text=` 的链接,精确指向页面内容。
生成RSA/EC对称密钥的JWK表示,支持复制导出,用于OAuth2/JWT的密钥配置。
根据语言/框架选择预设忽略规则,生成 .dockerignore 文件,减小 Docker 构建上下文。
生成可用于谍报密码游戏的5x5单词网格,支持自定义主题词库。
定义JSON Schema结构,自动填充符合类型与格式的随机数据,支持导出大文件用于压力测试。
粘贴以逗号分隔的标签和数值,即刻生成饼图并自定义颜色。
检测浏览器指纹、IP信息、WebRTC泄露等,列出潜在隐私风险并提供关闭建议。
通过公共API获取指定域名的证书信息,展示颁发者、有效期及SAN。
在PWA环境中设置和清除应用图标上的数字角标,演示Badging API的简单用法。
通过分步表单填写应用名称、图标、主题色等,生成完整的 manifest.json 文件。
将秘密文本的比特位替换到图片像素的最低有效位中,生成含密图片。
连接串行设备,实时显示接收数据,支持时间戳和保存为文本日志文件。
生成更短、更安全的NanoID随机字符串,可自定义长度和字符集,替代UUID的轻量方案。
上传 JSON 格式题库,随机抽取指定数量题目生成在线测验,自动评分和解析。