Inspecter des en-têtes Set-Cookie

Collez un en-tête par ligne ou créez une nouvelle valeur. L’outil manipule du texte, sans lire ni écrire les cookies du navigateur.

Fonctionne localement dans votre navigateur
Tout dans cet outil est traité dans ce navigateur. KivTools ne télécharge pas, ne stocke pas et n’appelle aucune API tierce avec votre entrée.
En-têtes Set-CookieCollez un en-tête de réponse Set-Cookie par ligne.
Construire un en-tête Set-CookieCela crée uniquement du texte ; il n'écrit jamais de cookie de navigateur.

Comment analyser les en-têtes Set-Cookie et créer un cookie sûr

Collez un en-tête Set-Cookie par ligne. Chaque ligne est décomposée en nom, valeur et attributs, et la liste des contrôles indique ce que le navigateur rejettera ou ignorera : SameSite=None sans Secure, un préfixe __Host- avec Domain, un Path qui ne commence pas par /, un Max-Age qui n’est pas un nombre, ou un cookie Partitioned sans Secure.

La page est un outil de texte : elle ne lit ni n’écrit les cookies de votre navigateur, elle n’émet aucune requête réseau pendant le travail et rien de ce que vous collez n’est envoyé à un serveur.

  1. Collez les en-têtes Set-Cookie copiés d’une réponse, un par ligne, ou chargez l’exemple pour partir d’un couple connu.
  2. Cliquez sur Inspecter les en-têtes : chaque ligne devient une fiche avec ses attributs et la liste signale ce qui bloque le cookie et ce que le navigateur ignorera.
  3. Corrigez l’en-tête dans la configuration du serveur, puis collez la nouvelle valeur pour la contrôler à nouveau.
  4. Pour rédiger un cookie, remplissez nom, valeur, domaine, chemin, Max-Age et SameSite, cochez Secure, HttpOnly ou Partitioned, puis cliquez sur Construire Set-Cookie.
  5. Copier ou Télécharger reprend l’en-tête généré pour votre configuration serveur.

Ce que vérifie l’outil

Quand le navigateur écarte le cookie

Le cookie est écarté en entier, pas en partie, lorsque le nom sort du jeu de caractères de la RFC 6265, lorsque SameSite=None part sans Secure, lorsqu’un nom __Host- porte aussi Domain, lorsqu’un cookie __Host- a un Path différent de / ou n’a pas Secure, ou lorsque Partitioned apparaît sans Secure.

D’autres attributs sont ignorés un par un : un Path qui ne commence pas par /, un Expires qui n’est pas une date valide et un Max-Age qui n’est pas un entier sont écartés, mais le cookie arrive quand même.

Ce que le générateur refuse de produire

Le générateur est strict à dessein : il s’arrête au lieu d’imprimer un en-tête que le navigateur rejetterait – point-virgule ou caractère de contrôle dans la valeur, nom __Host- avec Domain, __Secure- ou Partitioned sans Secure, SameSite=None sans Secure, ou Max-Age qui n’est pas un nombre entier de secondes.

La sortie est du texte brut pour votre configuration ; comparez-la aux en-têtes que votre serveur envoie réellement.

Cookies de session, suppression et portée de Domain

Sans Max-Age ni Expires, le cookie est un cookie de session, écarté à la fin de la session. Max-Age=0 ou une date passée suppriment un cookie existant.

Les navigateurs modernes ignorent le point initial de Domain : .example.com et example.com partagent désormais la même portée. Un Domain à un seul label, comme .com, n’est accepté que si l’hôte de la page porte exactement ce nom.

Outils récents :