Collez un en-tête par ligne ou créez une nouvelle valeur. L’outil manipule du texte, sans lire ni écrire les cookies du navigateur.
Fonctionne localement dans votre navigateurCollez un en-tête Set-Cookie par ligne. Chaque ligne est décomposée en nom, valeur et attributs, et la liste des contrôles indique ce que le navigateur rejettera ou ignorera : SameSite=None sans Secure, un préfixe __Host- avec Domain, un Path qui ne commence pas par /, un Max-Age qui n’est pas un nombre, ou un cookie Partitioned sans Secure.
La page est un outil de texte : elle ne lit ni n’écrit les cookies de votre navigateur, elle n’émet aucune requête réseau pendant le travail et rien de ce que vous collez n’est envoyé à un serveur.
Le cookie est écarté en entier, pas en partie, lorsque le nom sort du jeu de caractères de la RFC 6265, lorsque SameSite=None part sans Secure, lorsqu’un nom __Host- porte aussi Domain, lorsqu’un cookie __Host- a un Path différent de / ou n’a pas Secure, ou lorsque Partitioned apparaît sans Secure.
D’autres attributs sont ignorés un par un : un Path qui ne commence pas par /, un Expires qui n’est pas une date valide et un Max-Age qui n’est pas un entier sont écartés, mais le cookie arrive quand même.
Le générateur est strict à dessein : il s’arrête au lieu d’imprimer un en-tête que le navigateur rejetterait – point-virgule ou caractère de contrôle dans la valeur, nom __Host- avec Domain, __Secure- ou Partitioned sans Secure, SameSite=None sans Secure, ou Max-Age qui n’est pas un nombre entier de secondes.
La sortie est du texte brut pour votre configuration ; comparez-la aux en-têtes que votre serveur envoie réellement.
Sans Max-Age ni Expires, le cookie est un cookie de session, écarté à la fin de la session. Max-Age=0 ou une date passée suppriment un cookie existant.
Les navigateurs modernes ignorent le point initial de Domain : .example.com et example.com partagent désormais la même portée. Un Domain à un seul label, comme .com, n’est accepté que si l’hôte de la page porte exactement ce nom.