Vérificateur de cookies
Local only — nothing is uploaded unless you save or share it.
Un vérificateur de cookies qui montre ce qu'un site dépose, et si Secure, HttpOnly et SameSite sont là.
- Entrez l'adresse du site à vérifier, ou collez un en-tête Set-Cookie.
- Appuyez sur Vérifier. La page est demandée une fois, comme un navigateur la demande.
- Lisez les cookies déposés, chaque marqueur Secure, HttpOnly ou SameSite manquant étant signalé.
Beaucoup de sites déposent les leurs depuis JavaScript, ou seulement après acceptation d'un bandeau de consentement. Ni l'un ni l'autre n'apparaît dans une première réponse.
Enregistrer cet outil
Gardez Vérificateur de cookies sous la main
Utilisez le menu Partager de votre navigateur, puis « Sur l'écran d'accueil ».
À propos de cet outil
Tout site qui vous connecte, retient un panier ou mesure une audience garde quelque chose sur votre machine, et le cookie est la plus ancienne façon de le faire. Ceci vérifie ce qu'un site donné dépose avant que quiconque ait cliqué : entrez une adresse et la page est demandée comme un navigateur le ferait, puis les cookies venus avec la réponse sont relus. Pour chacun vous obtenez le nom, le domaine et le chemin auxquels il s'applique, quand il expire — ou qu'il meurt avec la session du navigateur — et les trois marqueurs qui décident de sa sûreté. Secure l'écarte des connexions non chiffrées. HttpOnly l'écarte de JavaScript, ce qui empêche une faille de script inter-sites de devenir une session volée. SameSite décide s'il voyage sur les requêtes venues d'autres sites, la défense contre la falsification de requête inter-sites. Un marqueur absent est signalé par ce qu'il signifie, pas par une note. Comme scanner de cookies il lit une page au lieu de parcourir un site, et comme vérificateur SameSite il dit lequel des trois marqueurs manque à chaque cookie et ce que ce marqueur protégeait. Un cookie HttpOnly ne peut pas être lu par JavaScript ; un cookie sans le marqueur, si, et c'est la différence entre une faille de script gênante et une session volée. Il sert aussi de décodeur de cookies : vous pouvez coller un en-tête Set-Cookie que vous avez déjà — issu de vos journaux serveur, du panneau réseau d'un navigateur ou d'un appel curl — et obtenir le même détail sans rien demander. Ceci lit ce qu'un site envoie à un visiteur anonyme sur une page. Ce n'est pas un audit de bandeau de consentement : les cookies déposés plus tard par des scripts, ou seulement après acceptation d'un bandeau, ne sont pas dans une première réponse et aucune requête unique ne peut les voir.
Questions fréquentes
Est-ce un visualiseur des cookies de mon navigateur ?
Non, et rien sur le web ne peut l'être. Une page n'a le droit de lire que les cookies appartenant à sa propre adresse — cette restriction est toute la raison pour laquelle les cookies sont sûrs, sans quoi n'importe quel site pourrait lire ceux de votre banque. Pour voir les cookies que votre navigateur détient déjà, il faut ses propres réglages ou ses outils de développement, ou une extension à qui vous avez donné cette permission. Ceci visualise ce qu'un site renvoie, ce qui est une autre question et celle à laquelle on peut répondre d'ici.
Pourquoi trouve-t-il moins de cookies que mon navigateur n'en montre ?
Parce qu'il demande une page, une fois, en visiteur qui n'y est jamais allé. Beaucoup de cookies sont déposés plus tard — par JavaScript après le chargement, par un script tiers, ou seulement quand quelqu'un accepte un bandeau de consentement. Rien de tout cela n'apparaît dans une première réponse. Voyez ce que vous avez ici comme les cookies qu'un site dépose avant que vous ayez accepté quoi que ce soit, chiffre intéressant pour une revue de confidentialité, pas comme le total.
Quels cookies un site utilise-t-il, et comment le savoir ?
Demandez-lui une page et lisez ce qu'il renvoie, ce que fait exactement ceci — entrez une adresse pour vérifier les cookies de pages web que vous ne contrôlez pas, et vous obtenez chaque cookie de cette première réponse avec son domaine, son expiration et ses marqueurs. C'est ce que fait un navigateur avant d'afficher quoi que ce soit, moins l'affichage. Ce qu'il ne montrera pas, c'est ce qui est déposé ensuite par JavaScript ou après un bandeau de consentement : voyez-le comme ce qu'un site dépose avant votre accord, et non comme la liste complète.
Que font vraiment Secure, HttpOnly et SameSite ?
Secure empêche l'envoi du cookie en HTTP clair, pour qu'il ne soit pas lisible par qui surveille la connexion. HttpOnly le cache à JavaScript, pour qu'une faille de script inter-sites ne puisse pas le voler — c'est celui qui compte le plus pour un cookie de connexion. SameSite règle si le cookie accompagne les requêtes lancées par d'autres sites : Strict jamais, Lax seulement pour les clics de lien ordinaires, None toujours, ce qui exige alors Secure. L'absence de SameSite est traitée comme Lax par les navigateurs actuels, mais l'écrire vaut mieux que se fier à une valeur par défaut qui a déjà changé.
Un cookie sans HttpOnly est-il toujours une faute ?
Non. Un cookie que JavaScript doit lire — une préférence de thème, un bandeau écarté, une langue — doit être lisible par JavaScript, donc HttpOnly le casserait. Le marqueur compte pour tout ce qui vous identifie : un identifiant de session, un jeton de connexion, un panier lié à un compte. Cet outil dit quels marqueurs manquent et contre quoi chacun protège ; savoir si cela compte dépend de l'usage du cookie, et seul le site le sait.
Le site vérifié apprend-il que je l'ai vérifié ?
Il voit une requête de page ordinaire venant de notre serveur, pas de vous. Votre adresse n'est pas transmise et aucun cookie n'est stocké, envoyé ni réutilisé — la réponse est lue une fois puis jetée. Si vous collez un en-tête Set-Cookie au lieu d'une adresse, rien n'est demandé du tout et toute la vérification se fait sans quitter cette page.
Quelles adresses refuse-t-il ?
Tout ce qui n'est pas une adresse web publique ordinaire : des noms locaux comme localhost, des adresses de réseaux privés, et tout ce qui n'est ni http ni https. Un outil qui va chercher ce qu'on lui donne peut être pointé vers des machines que seul notre serveur atteint, donc celles-là sont refusées d'emblée et il le dit, y compris quand une redirection tente de l'emmener quelque part de privé.
Comment supprimer les cookies qu'un site a déjà déposés ?
C'est l'affaire de votre navigateur, pas d'une page — aucun site ne peut effacer les cookies d'un autre. Dans Chrome et Edge : Paramètres, Confidentialité et sécurité, Cookies tiers, puis Voir toutes les données et autorisations des sites ; dans Firefox : Paramètres, Vie privée et sécurité, Cookies et données de sites, Gérer les données ; dans Safari : Réglages, Confidentialité, Gérer les données de sites web. Tous permettent de retirer un site plutôt que tout, ce qui est en général ce qu'on veut — tout effacer vous déconnecte partout.
Aidez-nous à améliorer cet outil
Un bug, une envie de changement, ou un outil qui vous manque ?
Vous avez un message non envoyé.
Merci — c'est bien arrivé. La réponse vous attendra dans votre boîte.Go to my messages