Cookie-Prüfer
Local only — nothing is uploaded unless you save or share it.
Ein Cookie-Prüfer, der zeigt, was eine Website setzt und ob Secure, HttpOnly und SameSite an sind.
- Geben Sie die Adresse der zu prüfenden Seite ein oder fügen Sie einen Set-Cookie-Header ein.
- Drücken Sie Prüfen. Die Seite wird einmal abgerufen, so wie ein Browser sie anfordert.
- Lesen Sie die gesetzten Cookies, samt Hinweis auf jeden fehlenden Secure-, HttpOnly- oder SameSite-Schalter.
Viele Seiten setzen ihre stattdessen aus JavaScript oder erst, wenn ein Zustimmungsbanner angenommen wurde. Beides steht nicht in einer ersten Antwort.
Tool speichern
Cookie-Prüfer griffbereit halten
Nutzen Sie das Teilen-Menü Ihres Browsers und dann „Zum Home-Bildschirm“.
Über dieses Tool
Jede Seite, die Sie anmeldet, einen Warenkorb merkt oder ein Publikum misst, legt etwas auf Ihrem Rechner ab, und ein Cookie ist der älteste Weg dazu. Dies prüft, was eine bestimmte Seite setzt, bevor jemand irgendetwas angeklickt hat: Adresse eingeben, und sie wird abgerufen, wie ein Browser es täte, dann werden die Cookies aus der Antwort gelesen. Zu jedem bekommen Sie den Namen, Domain und Pfad, für die er gilt, wann er abläuft — oder dass er mit der Browsersitzung stirbt — und die drei Schalter, die über seine Sicherheit entscheiden. Secure hält ihn von unverschlüsselten Verbindungen fern. HttpOnly hält ihn von JavaScript fern, und genau das verhindert, dass aus einem Cross-Site-Scripting-Fehler eine gestohlene Sitzung wird. SameSite entscheidet, ob er bei Anfragen von anderen Seiten mitreist — die Abwehr gegen Cross-Site Request Forgery. Ein fehlender Schalter wird mit seiner Bedeutung benannt statt mit einer Note. Als Cookie-Scanner liest er eine Seite und durchsucht nicht die ganze Website, und als SameSite-Cookie-Prüfer sagt er, welcher der drei Schalter jedem Cookie fehlt und wovor dieser Schalter schützte. Ein HttpOnly-Cookie kann JavaScript nicht lesen; einen ohne diesen Schalter schon, und das ist der Unterschied zwischen einem peinlichen Skriptfehler und einer gestohlenen Sitzung. Er taugt auch als Cookie-Dekoder: Sie können einen Set-Cookie-Header einfügen, den Sie schon haben — aus eigenen Serverprotokollen, dem Netzwerkbereich eines Browsers oder einem curl-Aufruf — und dieselbe Aufschlüsselung bekommen, ohne dass etwas abgerufen wird. Dies liest, was eine Seite einem anonymen Besucher auf einer Seite schickt. Es ist keine Prüfung des Zustimmungsbanners: Cookies, die später von Skripten oder erst nach dem Annehmen eines Banners gesetzt werden, stehen nicht in einer ersten Antwort, und kein einzelner Abruf kann sie sehen.
Häufige Fragen
Ist das ein Cookie-Betrachter für meinen Browser?
Nein, und nichts im Web kann das sein. Eine Seite darf nur Cookies lesen, die zu ihrer eigenen Adresse gehören — genau diese Beschränkung ist der ganze Grund, warum Cookies sicher sind, denn sonst könnte jede Seite die Ihrer Bank lesen. Um Cookies zu sehen, die Ihr Browser schon hält, brauchen Sie dessen eigene Einstellungen oder Entwicklerwerkzeuge oder eine Erweiterung, der Sie das erlaubt haben. Dies ist ein Betrachter für das, was eine Seite zurückschickt — eine andere Frage, und die, die Sie von hier aus beantworten können.
Warum findet er weniger Cookies, als mein Browser zeigt?
Weil er eine Seite einmal abfragt, als Besucher, der nie da war. Viele Cookies werden später gesetzt — von JavaScript nach dem Laden, von einem Drittanbieterskript oder erst, wenn jemand ein Zustimmungsbanner annimmt. Nichts davon steht in einer ersten Antwort. Nehmen Sie, was Sie hier sehen, als die Cookies, die eine Seite setzt, bevor Sie irgendetwas zugestimmt haben — die interessante Zahl für eine Datenschutzprüfung, nicht die Gesamtzahl.
Welche Cookies nutzt eine Website, und wie finde ich das heraus?
Fragen Sie sie nach einer Seite und lesen Sie, was zurückkommt — genau das tut dies: Adresse eingeben, um Cookies auf Website-Seiten zu prüfen, die Ihnen nicht gehören, und Sie bekommen jedes Cookie dieser ersten Antwort mit Domain, Ablauf und Schaltern. Es ist dasselbe, was ein Browser tut, bevor er irgendetwas darstellt, nur ohne das Darstellen. Nicht zeigen kann er, was später von JavaScript oder nach einem Zustimmungsbanner gesetzt wird: Nehmen Sie es also als das, was eine Seite setzt, bevor Sie zugestimmt haben, und nicht als vollständige Liste.
Was bewirken Secure, HttpOnly und SameSite eigentlich?
Secure verhindert, dass das Cookie über einfaches HTTP gesendet wird, damit es niemand mitlesen kann, der die Verbindung beobachtet. HttpOnly verbirgt es vor JavaScript, sodass ein Cross-Site-Scripting-Fehler es nicht stehlen kann — bei einem Anmelde-Cookie zählt das am meisten. SameSite steuert, ob das Cookie bei Anfragen mitfährt, die andere Seiten starten: Strict nie, Lax nur bei gewöhnlichen Linkklicks, None immer, was dann Secure voraussetzt. Fehlendes SameSite behandeln aktuelle Browser als Lax, aber es hinzuschreiben ist besser, als sich auf eine Vorgabe zu verlassen, die sich schon einmal geändert hat.
Ist ein Cookie ohne HttpOnly immer falsch?
Nein. Ein Cookie, das JavaScript lesen soll — eine Themenwahl, ein weggeklicktes Banner, eine Sprache — muss für JavaScript lesbar sein, HttpOnly würde es also kaputtmachen. Der Schalter zählt bei allem, was Sie identifiziert: eine Sitzungs-ID, ein Anmeldetoken, ein an ein Konto gebundener Warenkorb. Dieses Werkzeug sagt, welche Schalter fehlen und wovor jeder schützt; ob das wichtig ist, hängt davon ab, wozu das Cookie dient, und das weiß nur die Seite selbst.
Erfährt die geprüfte Seite, dass ich sie geprüft habe?
Sie sieht eine gewöhnliche Seitenanfrage von unserem Server, nicht von Ihnen. Ihre Adresse wird nicht weitergegeben, und kein Cookie wird gespeichert, gesendet oder wiederverwendet — die Antwort wird einmal gelesen und verworfen. Fügen Sie statt einer Adresse einen Set-Cookie-Header ein, wird überhaupt nichts abgerufen und die ganze Prüfung geschieht, ohne diese Seite zu verlassen.
Welche Adressen lehnt er ab?
Alles, was keine gewöhnliche öffentliche Webadresse ist: lokale Namen wie localhost, Adressen in privaten Netzen und alles, was nicht http oder https ist. Ein Werkzeug, das abruft, was man ihm gibt, ließe sich auf Maschinen richten, die nur unser Server erreicht; also lehnt es die rundheraus ab und sagt es — auch dann, wenn eine Weiterleitung es irgendwohin Privates führen will.
Wie lösche ich die Cookies, die eine Seite schon gesetzt hat?
Das ist Sache Ihres Browsers, nicht einer Seite — keine Website kann die Cookies einer anderen löschen. In Chrome und Edge: Einstellungen, Datenschutz und Sicherheit, Drittanbieter-Cookies, dann Alle Websitedaten und Berechtigungen anzeigen; in Firefox: Einstellungen, Datenschutz & Sicherheit, Cookies und Website-Daten, Daten verwalten; in Safari: Einstellungen, Datenschutz, Website-Daten verwalten. Überall lässt sich eine einzelne Seite entfernen statt alles, und das ist meist gewollt — alles zu löschen meldet Sie überall ab.
Helfen Sie, dieses Tool zu verbessern
Einen Fehler gefunden, eine Änderung im Kopf, oder fehlt Ihnen ein Tool?
Sie haben einen ungesendeten Entwurf.
Danke — ist bei uns angekommen. Die Antwort finden Sie in Ihrem Postfach.Go to my messages