🍪
Cookie 属性速查
SameSite、HttpOnly、Secure 等 Cookie 属性的作用与安全影响。
本地处理 · 不上传
加载工具中…
相关:Cookie · SameSite · HttpOnly · Secure · 跨站 · 会话
SameSite、HttpOnly、Secure 等 Cookie 属性的作用与安全影响。这些属性决定了 Cookie 何时被发送、能否被脚本读取,是排查登录态问题的关键。
使用步骤
- 先明确这个 Cookie 是否需要跨站发送
- 据此选择 SameSite 的取值
- 涉及会话凭据的一律加上 HttpOnly 与 Secure
- 改完在浏览器的应用面板逐条核对实际生效值
使用场景
- 配置会话 Cookie 的属性
- 排查跨域场景下的登录问题
- 加固 Cookie 的安全设置
- 理解浏览器的 Cookie 策略
小贴士
- 现代浏览器默认按 SameSite=Lax 处理未声明的 Cookie。跨站场景必须同时设 SameSite=None 与 Secure。
- SameSite 的默认值现在是 Lax,跨站请求不会携带 Cookie,这是近年跨域登录失效最常见的原因。
- 会话类 Cookie 应同时设置 HttpOnly(防脚本读取)与 Secure(仅 HTTPS 传输),这两项成本低而收益明显。
常见问题
跨域请求为什么带不上 Cookie?
需要同时满足:Cookie 设 SameSite=None 且带 Secure、前端请求设 credentials 为 include、服务端 CORS 允许携带凭证且 Origin 不能用通配符。缺任何一项都不会成功。
为什么脚本读不到某个 Cookie?
它设了 HttpOnly。这是有意的安全设计,防止 XSS 攻击窃取会话标识。在开发者工具的存储面板中仍能看到它,但 document.cookie 读不到。
Cookie 有大小限制吗?
单个通常限制在 4KB 左右,每个域名下的数量也有上限。超出后浏览器会静默丢弃。需要存更多数据应使用 localStorage 或服务端会话。
Cookie 属性速查是免费的吗?
是。本站所有工具完全免费,无需注册登录、无广告干扰,打开即用。
使用Cookie 属性速查,我的数据安全吗?
安全。该工具在你的浏览器本地完成处理,输入内容不会上传到服务器,隐私更有保障。