Verificatore di cookie
Local only — nothing is uploaded unless you save or share it.
Un verificatore di cookie che mostra cosa imposta un sito e se Secure, HttpOnly e SameSite ci sono.
- Inserisci l'indirizzo del sito da verificare, oppure incolla un'intestazione Set-Cookie.
- Premi Verifica. La pagina viene richiesta una volta, come la chiede un browser.
- Leggi i cookie impostati, con segnalato ogni contrassegno Secure, HttpOnly o SameSite mancante.
Molti siti impostano i propri da JavaScript, oppure solo dopo che un banner di consenso è stato accettato. Nessuno dei due compare in una prima risposta.
Salva questo strumento
Tieni Verificatore di cookie a portata di mano
Usa il menu Condividi del browser, poi «Aggiungi a Home».
Su questo strumento
Ogni sito che ti fa accedere, ricorda un carrello o misura un pubblico lascia qualcosa sulla tua macchina, e il cookie è il modo più antico di farlo. Questo verifica cosa imposta un dato sito prima che qualcuno abbia cliccato alcunché: inserisci un indirizzo e la pagina viene richiesta come farebbe un browser, poi si rileggono i cookie arrivati con la risposta. Di ciascuno ottieni il nome, il dominio e il percorso a cui si applica, quando scade — o che muore con la sessione del browser — e i tre contrassegni che decidono quanto è sicuro. Secure lo tiene fuori dalle connessioni non cifrate. HttpOnly lo tiene lontano da JavaScript, ed è ciò che impedisce a una falla di scripting tra siti di diventare una sessione rubata. SameSite decide se viaggia sulle richieste provenienti da altri siti, ed è la difesa contro la falsificazione di richiesta tra siti. Un contrassegno mancante viene segnalato con ciò che significa, non con un voto. Come scanner di cookie legge una pagina invece di scandagliare un sito, e come verificatore SameSite dice quale dei tre contrassegni manca a ciascun cookie e da che cosa quel contrassegno proteggeva. Un cookie HttpOnly non può essere letto da JavaScript; uno senza il contrassegno sì, ed è la differenza tra una falla di scripting imbarazzante e una sessione rubata. Fa anche da decodificatore di cookie: puoi incollare un'intestazione Set-Cookie che hai già — dai tuoi log del server, dal pannello di rete di un browser o da una chiamata curl — e ottenere lo stesso dettaglio senza richiedere nulla. Questo legge ciò che un sito manda a un visitatore anonimo su una pagina. Non è un audit del banner di consenso: i cookie impostati più tardi dagli script, o solo dopo aver accettato un banner, non sono in una prima risposta e nessuna singola richiesta può vederli.
Domande frequenti
È un visualizzatore dei cookie del mio browser?
No, e niente sul web può esserlo. Una pagina può leggere solo i cookie appartenenti al proprio indirizzo — quella restrizione è tutta la ragione per cui i cookie sono sicuri, altrimenti qualsiasi sito potrebbe leggere quelli della tua banca. Per vedere i cookie che il tuo browser già tiene servono le sue impostazioni o i suoi strumenti di sviluppo, o un'estensione a cui hai dato quel permesso. Questo visualizza ciò che un sito rimanda indietro, che è un'altra domanda e quella a cui si può rispondere da qui.
Perché trova meno cookie di quanti ne mostra il mio browser?
Perché chiede una pagina, una volta, come un visitatore che non c'è mai stato. Molti cookie vengono impostati più tardi — da JavaScript dopo il caricamento, da uno script di terze parti, o solo quando qualcuno accetta un banner di consenso. Nessuno di questi compare in una prima risposta. Considera ciò che vedi qui come i cookie che un sito imposta prima che tu abbia accettato qualcosa, che è il numero interessante per una verifica sulla privacy, non il totale.
Che cookie usa un sito, e come lo scopro?
Chiedigli una pagina e leggi cosa rimanda indietro, che è quel che fa questo — inserisci un indirizzo per verificare i cookie su pagine che non controlli, e ottieni ogni cookie di quella prima risposta con dominio, scadenza e contrassegni. È la stessa cosa che fa un browser prima di disegnare alcunché, meno il disegnare. Ciò che non ti mostrerà è quanto viene impostato più tardi da JavaScript o dopo un banner di consenso, quindi prendilo come ciò che un sito imposta prima del tuo consenso e non come l'elenco completo.
Che cosa fanno davvero Secure, HttpOnly e SameSite?
Secure impedisce l'invio del cookie su HTTP in chiaro, così non può leggerlo chi osserva la connessione. HttpOnly lo nasconde a JavaScript, così una falla di scripting tra siti non può rubarlo — è quello che conta di più per un cookie di accesso. SameSite regola se il cookie accompagna le richieste avviate da altri siti: Strict mai, Lax solo per i normali clic su link, None sempre, il che richiede allora Secure. Un SameSite mancante viene trattato come Lax dai browser attuali, ma scriverlo è meglio che affidarsi a un valore predefinito che è già cambiato.
Un cookie senza HttpOnly è sempre sbagliato?
No. Un cookie che JavaScript deve leggere — una preferenza di tema, un banner chiuso, una lingua — deve essere leggibile da JavaScript, quindi HttpOnly lo romperebbe. Il contrassegno conta per tutto ciò che ti identifica: un identificatore di sessione, un token di accesso, un carrello legato a un account. Questo strumento dice quali contrassegni mancano e da cosa protegge ciascuno; se questo importa dipende da a cosa serve il cookie, e lo sa solo il sito.
Il sito che verifico viene a sapere che l'ho verificato?
Vede una normale richiesta di pagina dal nostro server, non da te. Il tuo indirizzo non viene passato e nessun cookie viene conservato, inviato o riusato — la risposta viene letta una volta e buttata. Se incolli un'intestazione Set-Cookie invece di un indirizzo, non viene richiesto nulla e l'intera verifica avviene senza lasciare questa pagina.
Quali indirizzi rifiuta?
Tutto ciò che non è un normale indirizzo web pubblico: nomi locali come localhost, indirizzi su reti private e qualsiasi cosa che non sia http o https. Uno strumento che richiede ciò che gli viene dato può essere puntato su macchine raggiungibili solo dal nostro server, quindi quelle vengono rifiutate senz'altro e lo dice, anche quando un reindirizzamento cerca di portarlo da qualche parte di privato.
Come cancello i cookie che un sito ha già impostato?
È compito del tuo browser, non di una pagina — nessun sito può cancellare i cookie di un altro. In Chrome ed Edge: Impostazioni, Privacy e sicurezza, Cookie di terze parti, poi Visualizza tutti i dati e le autorizzazioni dei siti; in Firefox: Impostazioni, Privacy e sicurezza, Cookie e dati dei siti web, Gestisci dati; in Safari: Impostazioni, Privacy, Gestisci dati dei siti web. Tutti permettono di rimuovere un singolo sito anziché tutto, che di solito è ciò che si vuole — cancellare tutto ti disconnette ovunque.
Aiutaci a migliorare questo strumento
Hai trovato un errore, vuoi una modifica, o ti manca uno strumento?
Hai un messaggio non inviato.
Grazie — è arrivato. Troverai la risposta nella tua casella.Go to my messages