Saltar al contenido
helpyself

Comprobador de cookies

Local only — nothing is uploaded unless you save or share it.

Un comprobador de cookies que muestra qué pone un sitio y si Secure, HttpOnly y SameSite están activos.

  1. Introduce la dirección del sitio que quieres comprobar, o pega una cabecera Set-Cookie.
  2. Pulsa Comprobar. La página se pide una vez, tal como la pide un navegador.
  3. Lee las cookies que puso, con cualquier indicador Secure, HttpOnly o SameSite ausente señalado.
 
Guardar esta herramienta

Ten Comprobador de cookies a mano

Añadir a marcadores

Sobre esta herramienta

Todo sitio que te identifica, recuerda una cesta o mide una audiencia guarda algo en tu máquina, y una cookie es la manera más antigua de hacerlo. Esto comprueba lo que pone un sitio concreto antes de que nadie haya pulsado nada: introduce una dirección y se pide la página como lo haría un navegador, y luego se leen las cookies que vinieron con la respuesta. De cada una obtienes el nombre, el dominio y la ruta a los que se aplica, cuándo caduca — o que muere con la sesión del navegador — y los tres indicadores que deciden lo segura que es. Secure la mantiene fuera de las conexiones sin cifrar. HttpOnly la mantiene lejos de JavaScript, que es lo que impide que un fallo de scripting entre sitios se convierta en una sesión robada. SameSite decide si viaja en peticiones venidas de otros sitios, que es la defensa contra la falsificación de peticiones entre sitios. Un indicador ausente se señala con lo que significa, no con una nota. Como escáner de cookies lee una página en vez de rastrear un sitio, y como comprobador de SameSite dice cuál de los tres indicadores le falta a cada cookie y de qué protegía ese indicador. Una cookie con HttpOnly no la puede leer JavaScript; una sin él sí, y esa es la diferencia entre que un fallo de scripting sea embarazoso o sea una sesión robada. Sirve además como descifrador de cookies: puedes pegar una cabecera Set-Cookie que ya tengas — de tus propios registros de servidor, del panel de red de un navegador o de una llamada con curl — y obtener el mismo desglose sin pedir nada. Esto lee lo que un sitio envía a un visitante anónimo en una página. No es una auditoría del cartel de consentimiento: las cookies que ponen después los scripts, o solo tras aceptar el cartel, no están en una primera respuesta y ninguna petición suelta puede verlas.

Preguntas frecuentes

¿Es esto un visor de las cookies de mi navegador?

No, y nada en la web puede serlo. Una página solo puede leer cookies que pertenezcan a su propia dirección — esa restricción es toda la razón por la que las cookies son seguras, pues si no cualquier sitio podría leer las de tu banco. Para ver las cookies que tu navegador ya guarda necesitas sus propios ajustes o herramientas de desarrollo, o una extensión a la que hayas dado ese permiso. Esto es un visor de lo que un sitio devuelve, que es otra pregunta y la que sí puedes responder desde aquí.

¿Por qué encuentra menos cookies de las que muestra mi navegador?

Porque pide una página, una vez, como un visitante que nunca ha estado allí. Muchas cookies se ponen después — por JavaScript tras cargar la página, por un script de terceros, o solo cuando alguien acepta un cartel de consentimiento. Ninguna de esas sale en una primera respuesta. Toma lo que ves aquí como las cookies que un sitio pone antes de que hayas aceptado nada, que es el número interesante para una revisión de privacidad, no el total.

¿Qué cookies usa una web y cómo lo averiguo?

Pídele una página y lee lo que devuelve, que es lo que hace esto — introduce una dirección para comprobar cookies en páginas web que no controlas, y obtienes cada cookie de esa primera respuesta con su dominio, su caducidad y sus indicadores. Es lo mismo que hace un navegador antes de dibujar nada, menos el dibujar. Lo que no te enseñará es lo que se pone después con JavaScript o tras un cartel de consentimiento, así que tómalo como lo que pone un sitio antes de que aceptes nada y no como la lista completa.

¿Qué hacen realmente Secure, HttpOnly y SameSite?

Secure impide que la cookie se envíe por HTTP en claro, de modo que no la lea quien vigile la conexión. HttpOnly la esconde de JavaScript, así que un fallo de scripting entre sitios no puede robarla — es el que más importa en una cookie de sesión. SameSite controla si la cookie acompaña a peticiones iniciadas por otros sitios: Strict nunca, Lax solo al pulsar enlaces normales, None siempre, lo que entonces exige Secure. La ausencia de SameSite la tratan los navegadores actuales como Lax, pero declararlo es mejor que fiarse de un valor por omisión que ya ha cambiado antes.

¿Una cookie sin HttpOnly está siempre mal?

No. Una cookie que JavaScript debe leer — una preferencia de tema, un cartel descartado, un idioma — tiene que ser legible por JavaScript, así que HttpOnly la rompería. El indicador importa en todo lo que te identifica: un identificador de sesión, un token de acceso, una cesta ligada a una cuenta. Esta herramienta dice qué indicadores faltan y de qué protege cada uno; si eso importa depende de para qué es la cookie, y eso solo lo sabe el sitio.

¿Se entera el sitio que compruebo de que lo he comprobado?

Ve una petición corriente de página desde nuestro servidor, no desde ti. Tu dirección no se pasa y no se guarda, envía ni reutiliza ninguna cookie — la respuesta se lee una vez y se tira. Si pegas una cabecera Set-Cookie en lugar de una dirección, no se pide nada en absoluto y toda la comprobación ocurre sin salir de esta página.

¿Qué direcciones rechaza?

Cualquiera que no sea una dirección web pública corriente: nombres locales como localhost, direcciones de redes privadas y todo lo que no sea http o https. Una herramienta que pide lo que le den puede apuntarse a máquinas que solo alcanza nuestro servidor, así que estas se rechazan de plano y se dice, incluido cuando una redirección intenta llevarla a algún sitio privado.

¿Cómo borro las cookies que un sitio ya ha puesto?

Eso es cosa de tu navegador, no de una página — ningún sitio puede borrar las cookies de otro. En Chrome y Edge está en Configuración, Privacidad y seguridad, Cookies de terceros, y luego Ver todos los datos y permisos de sitios; en Firefox, Ajustes, Privacidad y seguridad, Cookies y datos del sitio, Administrar datos; en Safari, Configuración, Privacidad, Gestionar datos de sitios web. Todos permiten quitar un sitio en vez de todo, que suele ser lo que quieres — borrarlo todo te cierra la sesión en todas partes.

Ayuda a mejorar esta herramienta

¿Has encontrado un fallo, quieres un cambio o te falta alguna herramienta?

/cookie-checker

↑↓ para moverte · Enter para abrir · Esc para cerrar