Przejdź do treści
helpyself

Sprawdzarka ciasteczek

Local only — nothing is uploaded unless you save or share it.

Sprawdzarka ciasteczek pokazująca, co ustawia strona i czy Secure, HttpOnly i SameSite są włączone.

  1. Wpisz adres strony, którą chcesz sprawdzić, albo wklej nagłówek Set-Cookie.
  2. Naciśnij Sprawdź. Strona zostanie pobrana raz, tak jak prosi o nią przeglądarka.
  3. Odczytaj ustawione ciasteczka, z wytkniętą każdą brakującą flagą Secure, HttpOnly albo SameSite.
 
Zapisz to narzędzie

Miej Sprawdzarka ciasteczek pod ręką

Dodaj do zakładek

O tym narzędziu

Każda strona, która cię loguje, pamięta koszyk albo mierzy publiczność, zostawia coś na twojej maszynie, a ciasteczko jest najstarszym sposobem, by to zrobić. To sprawdza, co dana strona ustawia, zanim ktokolwiek w cokolwiek kliknie: wpisz adres, a strona zostanie pobrana tak, jak zrobiłaby to przeglądarka, po czym odczytane zostaną ciasteczka przysłane wraz z odpowiedzią. Dla każdego dostajesz nazwę, domenę i ścieżkę, których dotyczy, kiedy wygasa — albo że umiera wraz z sesją przeglądarki — oraz trzy flagi decydujące o tym, jak bezpieczne jest. Secure trzyma je z dala od nieszyfrowanych połączeń. HttpOnly trzyma je z dala od JavaScriptu, a to właśnie powstrzymuje błąd skryptowania międzywitrynowego przed zamianą w skradzioną sesję. SameSite decyduje, czy podróżuje z żądaniami z innych witryn, i to jest obrona przed fałszowaniem żądań międzywitrynowych. Brakująca flaga jest wskazywana wraz z tym, co znaczy, a nie oceną punktową. Jako skaner ciasteczek czyta jedną stronę, a nie przeczesuje całej witryny, a jako sprawdzarka SameSite mówi, której z trzech flag brakuje każdemu ciasteczku i przed czym ta flaga chroniła. Ciasteczka z HttpOnly JavaScript nie odczyta; tego bez flagi już tak, i to jest różnica między żenującym błędem skryptu a skradzioną sesją. Służy też za dekoder ciasteczek: możesz wkleić nagłówek Set-Cookie, który już masz — z własnych logów serwera, z panelu sieci w przeglądarce albo z wywołania curl — i dostać ten sam rozbiór bez pobierania czegokolwiek. To czyta, co strona wysyła anonimowemu odwiedzającemu na jednej stronie. To nie jest audyt banera zgody: ciasteczka ustawiane później przez skrypty albo dopiero po przyjęciu banera nie ma w pierwszej odpowiedzi i żadne pojedyncze pobranie ich nie zobaczy.

Najczęstsze pytania

Czy to podgląd ciasteczek mojej przeglądarki?

Nie i nic w sieci nim być nie może. Strona może czytać wyłącznie ciasteczka należące do własnego adresu — właśnie to ograniczenie jest całym powodem, dla którego ciasteczka są bezpieczne, bo inaczej dowolna witryna mogłaby czytać te twojego banku. Żeby zobaczyć ciasteczka, które przeglądarka już trzyma, potrzebujesz jej własnych ustawień albo narzędzi deweloperskich, lub rozszerzenia, któremu takie uprawnienie przyznałeś. To jest podgląd tego, co strona odsyła — inne pytanie i takie, na które da się stąd odpowiedzieć.

Dlaczego znajduje mniej ciasteczek, niż pokazuje moja przeglądarka?

Bo prosi o jedną stronę, raz, jako odwiedzający, który nigdy tam nie był. Sporo ciasteczek ustawianych jest później — przez JavaScript po wczytaniu strony, przez skrypt zewnętrznej firmy albo dopiero wtedy, gdy ktoś przyjmie baner zgody. Żadne z nich nie pojawia się w pierwszej odpowiedzi. Traktuj to, co tu widzisz, jako ciasteczka, które strona ustawia, zanim na cokolwiek się zgodzisz — to interesująca liczba przy przeglądzie prywatności, a nie suma wszystkich.

Jakich ciasteczek używa strona i jak to sprawdzić?

Poproś ją o stronę i przeczytaj, co odsyła, a właśnie to tutaj się dzieje — wpisz adres, żeby sprawdzić ciasteczka na stronach, których nie kontrolujesz, a dostaniesz każde ciasteczko z tej pierwszej odpowiedzi wraz z domeną, wygaśnięciem i flagami. To to samo, co robi przeglądarka, zanim cokolwiek narysuje, tylko bez rysowania. Nie pokaże niczego, co ustawiono później JavaScriptem albo po banerze zgody, więc traktuj to jako to, co strona ustawia, zanim się zgodzisz, a nie jako pełną listę.

Co właściwie robią Secure, HttpOnly i SameSite?

Secure nie pozwala wysłać ciasteczka zwykłym HTTP, więc nie przeczyta go nikt podsłuchujący połączenie. HttpOnly ukrywa je przed JavaScriptem, więc błąd skryptowania międzywitrynowego go nie ukradnie — to ten, który przy ciasteczku logowania liczy się najbardziej. SameSite steruje tym, czy ciasteczko jedzie z żądaniami zaczętymi przez inne witryny: Strict nigdy, Lax tylko przy zwykłych kliknięciach w odnośnik, None zawsze, co wtedy wymaga Secure. Brak SameSite dzisiejsze przeglądarki traktują jak Lax, ale wypisanie go jest lepsze niż poleganie na wartości domyślnej, która już raz się zmieniła.

Czy ciasteczko bez HttpOnly zawsze jest błędem?

Nie. Ciasteczko, które JavaScript ma czytać — wybór motywu, zamknięty baner, język — musi być dla JavaScriptu czytelne, więc HttpOnly by je zepsuło. Flaga liczy się przy wszystkim, co cię identyfikuje: identyfikatorze sesji, tokenie logowania, koszyku powiązanym z kontem. To narzędzie mówi, których flag brakuje i przed czym każda chroni; czy to ma znaczenie, zależy od tego, do czego ciasteczko służy, a wie to tylko strona.

Czy sprawdzana strona dowie się, że ją sprawdziłem?

Widzi jedno zwykłe żądanie strony z naszego serwera, nie od ciebie. Twój adres nie jest przekazywany, a żadne ciasteczko nie jest zapisywane, wysyłane ani używane ponownie — odpowiedź jest czytana raz i wyrzucana. Jeśli zamiast adresu wkleisz nagłówek Set-Cookie, nic nie jest pobierane i całe sprawdzenie odbywa się bez opuszczania tej strony.

Jakie adresy odrzuca?

Wszystko, co nie jest zwykłym publicznym adresem sieciowym: nazwy lokalne w rodzaju localhost, adresy w sieciach prywatnych i wszystko, co nie jest http ani https. Narzędzie pobierające to, co mu się poda, dałoby się skierować na maszyny, do których dosięga tylko nasz serwer, więc odrzuca je wprost i mówi o tym — także wtedy, gdy przekierowanie próbuje zaprowadzić je gdzieś do sieci prywatnej.

Jak usunąć ciasteczka, które strona już ustawiła?

To zadanie twojej przeglądarki, a nie strony — żadna witryna nie skasuje ciasteczek innej. W Chrome i Edge: Ustawienia, Prywatność i bezpieczeństwo, Pliki cookie innych firm, potem Wyświetl wszystkie dane i uprawnienia witryn; w Firefoksie: Ustawienia, Prywatność i bezpieczeństwo, Ciasteczka i dane stron, Zarządzaj danymi; w Safari: Ustawienia, Prywatność, Zarządzaj danymi witryn. Wszędzie da się usunąć jedną stronę zamiast wszystkiego, a zwykle o to właśnie chodzi — wyczyszczenie całości wylogowuje cię wszędzie.

Pomóż ulepszyć to narzędzie

Znalazłeś błąd, chcesz zmiany albo brakuje Ci jakiegoś narzędzia?

/cookie-checker

↑↓ nawigacja · Enter otwiera · Esc zamyka