Cookiecontrole
Local only — nothing is uploaded unless you save or share it.
Een cookiecontrole die laat zien wat een site plaatst, en of Secure, HttpOnly en SameSite aan staan.
- Voer het adres in van de site die je wilt controleren, of plak een Set-Cookie-header.
- Druk op Controleren. De pagina wordt één keer opgehaald, zoals een browser erom vraagt.
- Lees de geplaatste cookies, met elke ontbrekende Secure-, HttpOnly- of SameSite-vlag benoemd.
Veel sites plaatsen de hunne vanuit JavaScript, of pas nadat een toestemmingsbanner is geaccepteerd. Geen van beide verschijnt in een eerste antwoord.
Bewaar deze tool
Houd Cookiecontrole bij de hand
Gebruik het deelmenu van je browser en dan „Zet op beginscherm”.
Over deze tool
Elke site die je aanmeldt, een winkelmandje onthoudt of een publiek meet, laat iets op je machine achter, en een cookie is de oudste manier om dat te doen. Dit controleert wat een bepaalde site plaatst voordat iemand ergens op geklikt heeft: voer een adres in en de pagina wordt opgehaald zoals een browser dat doet, waarna de cookies uit het antwoord worden teruggelezen. Van elk krijg je de naam, het domein en het pad waarvoor hij geldt, wanneer hij verloopt — of dat hij met de browsersessie sterft — en de drie vlaggen die bepalen hoe veilig hij is. Secure houdt hem weg van onversleutelde verbindingen. HttpOnly houdt hem weg van JavaScript, en dat is wat voorkomt dat een cross-site-scriptingfout een gestolen sessie wordt. SameSite bepaalt of hij meereist op verzoeken van andere sites, en dat is de verdediging tegen cross-site request forgery. Een ontbrekende vlag wordt benoemd met wat ze betekent, niet met een cijfer. Als cookiescanner leest hij één pagina in plaats van een site af te struinen, en als SameSite-cookiecontrole zegt hij welke van de drie vlaggen elke cookie mist en waartegen die vlag beschermde. Een HttpOnly-cookie kan door JavaScript niet gelezen worden; een zonder die vlag wel, en dat is het verschil tussen een gênante scriptingfout en een gestolen sessie. Hij dient ook als cookieontleder: je kunt een Set-Cookie-header plakken die je al hebt — uit je eigen serverlogboeken, het netwerkpaneel van een browser of een curl-aanroep — en dezelfde uitsplitsing krijgen zonder dat er iets wordt opgehaald. Dit leest wat een site naar een anonieme bezoeker op één pagina stuurt. Het is geen audit van de toestemmingsbanner: cookies die later door scripts geplaatst worden, of pas nadat je een banner accepteert, staan niet in een eerste antwoord en geen enkele losse aanvraag kan ze zien.
Veelgestelde vragen
Is dit een cookieviewer voor mijn browser?
Nee, en niets op het web kan dat zijn. Een pagina mag alleen cookies lezen die bij haar eigen adres horen — die beperking is de hele reden dat cookies veilig zijn, want anders zou elke site die van je bank kunnen lezen. Om cookies te zien die je browser al heeft, heb je zijn eigen instellingen of ontwikkelaarshulpmiddelen nodig, of een extensie waaraan je die toestemming hebt gegeven. Dit toont wat een site terugstuurt, wat een andere vraag is en de vraag die je van hieruit kunt beantwoorden.
Waarom vindt hij minder cookies dan mijn browser laat zien?
Omdat hij één pagina opvraagt, één keer, als een bezoeker die er nooit is geweest. Heel wat cookies worden later geplaatst — door JavaScript nadat de pagina geladen is, door een script van derden, of pas als iemand een toestemmingsbanner accepteert. Geen daarvan verschijnt in een eerste antwoord. Neem wat je hier ziet als de cookies die een site plaatst voordat je ergens mee akkoord bent gegaan, en dat is het interessante getal voor een privacybeoordeling, niet het totaal.
Welke cookies gebruikt een website, en hoe kom ik daarachter?
Vraag hem een pagina en lees wat hij terugstuurt, en dat is wat dit doet — voer een adres in om cookies te controleren op webpagina's die je niet beheert, en je krijgt elke cookie uit dat eerste antwoord met domein, vervaldatum en vlaggen. Het is hetzelfde wat een browser doet voordat hij iets tekent, min het tekenen. Wat hij niet laat zien is alles wat later door JavaScript of na een toestemmingsbanner wordt geplaatst, dus zie het als wat een site plaatst voordat je akkoord gaat, en niet als de volledige lijst.
Wat doen Secure, HttpOnly en SameSite eigenlijk?
Secure voorkomt dat de cookie over gewoon HTTP wordt verstuurd, zodat niemand die de verbinding afluistert hem kan lezen. HttpOnly verbergt hem voor JavaScript, zodat een cross-site-scriptingfout hem niet kan stelen — dat is degene die er het meest toe doet bij een inlogcookie. SameSite regelt of de cookie meelift op verzoeken die andere sites starten: Strict nooit, Lax alleen bij gewone linkkliks, None altijd, wat dan Secure vereist. Een ontbrekende SameSite behandelen huidige browsers als Lax, maar hem opschrijven is beter dan vertrouwen op een standaard die al eens veranderd is.
Is een cookie zonder HttpOnly altijd fout?
Nee. Een cookie die JavaScript hoort te lezen — een themavoorkeur, een weggeklikte banner, een taal — moet door JavaScript leesbaar zijn, dus HttpOnly zou hem breken. De vlag doet ertoe bij alles wat jou identificeert: een sessie-id, een inlogtoken, een winkelmandje gekoppeld aan een account. Dit gereedschap zegt welke vlaggen ontbreken en waartegen elk beschermt; of dat uitmaakt hangt af van waar de cookie voor is, en dat weet alleen de site.
Komt de site die ik controleer te weten dat ik hem controleerde?
Hij ziet één gewone pagina-aanvraag vanaf onze server, niet vanaf jou. Jouw adres wordt niet doorgegeven en er wordt geen cookie opgeslagen, verstuurd of hergebruikt — het antwoord wordt één keer gelezen en weggegooid. Plak je een Set-Cookie-header in plaats van een adres, dan wordt er helemaal niets opgehaald en gebeurt de hele controle zonder deze pagina te verlaten.
Welke adressen weigert hij?
Alles wat geen gewoon openbaar webadres is: lokale namen als localhost, adressen op privénetwerken, en alles wat geen http of https is. Een gereedschap dat ophaalt wat het krijgt, kan gericht worden op machines die alleen onze server bereikt, dus die worden ronduit geweigerd en dat wordt gezegd, ook wanneer een omleiding hem ergens privé heen probeert te leiden.
Hoe verwijder ik de cookies die een site al geplaatst heeft?
Dat is de taak van je browser, niet van een pagina — geen site kan de cookies van een andere wissen. In Chrome en Edge: Instellingen, Privacy en beveiliging, Cookies van derden, en dan Alle sitegegevens en machtigingen bekijken; in Firefox: Instellingen, Privacy en beveiliging, Cookies en websitegegevens, Gegevens beheren; in Safari: Instellingen, Privacy, Websitegegevens beheren. Overal kun je één site verwijderen in plaats van alles, en dat is meestal wat je wilt — alles wissen meldt je overal af.
Help deze tool beter te maken
Een fout gevonden, iets anders willen, of mis je een tool?
Je hebt een niet-verzonden bericht.
Dank je — hij is binnen. Het antwoord vind je in je postvak.Go to my messages