🍪

Cookie 属性速查

SameSite、HttpOnly、Secure 等 Cookie 属性的作用与安全影响。

本地处理 · 不上传

加载工具中…

相关:Cookie · SameSite · HttpOnly · Secure · 跨站 · 会话

SameSite、HttpOnly、Secure 等 Cookie 属性的作用与安全影响。这些属性决定了 Cookie 何时被发送、能否被脚本读取,是排查登录态问题的关键。

使用步骤

  1. 先明确这个 Cookie 是否需要跨站发送
  2. 据此选择 SameSite 的取值
  3. 涉及会话凭据的一律加上 HttpOnly 与 Secure
  4. 改完在浏览器的应用面板逐条核对实际生效值

使用场景

  • 配置会话 Cookie 的属性
  • 排查跨域场景下的登录问题
  • 加固 Cookie 的安全设置
  • 理解浏览器的 Cookie 策略

小贴士

  • 现代浏览器默认按 SameSite=Lax 处理未声明的 Cookie。跨站场景必须同时设 SameSite=None 与 Secure。
  • SameSite 的默认值现在是 Lax,跨站请求不会携带 Cookie,这是近年跨域登录失效最常见的原因。
  • 会话类 Cookie 应同时设置 HttpOnly(防脚本读取)与 Secure(仅 HTTPS 传输),这两项成本低而收益明显。

常见问题

跨域请求为什么带不上 Cookie?

需要同时满足:Cookie 设 SameSite=None 且带 Secure、前端请求设 credentials 为 include、服务端 CORS 允许携带凭证且 Origin 不能用通配符。缺任何一项都不会成功。

为什么脚本读不到某个 Cookie?

它设了 HttpOnly。这是有意的安全设计,防止 XSS 攻击窃取会话标识。在开发者工具的存储面板中仍能看到它,但 document.cookie 读不到。

Cookie 有大小限制吗?

单个通常限制在 4KB 左右,每个域名下的数量也有上限。超出后浏览器会静默丢弃。需要存更多数据应使用 localStorage 或服务端会话。

Cookie 属性速查是免费的吗?

是。本站所有工具完全免费,无需注册登录、无广告干扰,打开即用。

使用Cookie 属性速查,我的数据安全吗?

安全。该工具在你的浏览器本地完成处理,输入内容不会上传到服务器,隐私更有保障。