Set-Cookie インスペクター

1 行に 1 つのヘッダーを貼り付けるか、新しい値を作成します。テキストを扱うだけで、ブラウザーの Cookie は読み書きしません。

ブラウザ内でローカルに実行
このツールの処理はすべてブラウザ内で行われます。KivTools が入力内容をアップロード・保存したり、外部 API に送信したりすることはありません。
Set-Cookie ヘッダー1行に1つの Set-Cookie レスポンスヘッダーを貼り付けてください。
Set-Cookie ヘッダーを作成これはテキストを作成するだけで、ブラウザの Cookie を書き込むことはありません。

Set-Cookie ヘッダーを検証して安全な Cookie を作る方法

1 行に 1 つの Set-Cookie レスポンスヘッダーを貼り付けてください。各行は名前・値・属性に分解され、ブラウザーが拒否する点や黙って無視する点をチェック一覧が示します。Secure なしの SameSite=None、Domain を伴う __Host- 接頭辞、/ で始まらない Path、数値でない Max-Age、Secure なしの Partitioned などです。

このページはテキスト処理専用です。ブラウザーに保存された Cookie の読み書きは行わず、作業中にネットワーク通信も発生せず、貼り付けた内容はどこにも送信されません。

  1. レスポンスからコピーした Set-Cookie ヘッダーを 1 行ずつ貼り付けるか、「サンプルを読み込む」で既知の例から始めます。
  2. 「ヘッダーを検証」を押すと、各行が属性付きのカードになり、Cookie を妨げる点とブラウザーが無視する点が一覧で示されます。
  3. サーバー設定のヘッダーを修正し、新しい値を貼り付けて再検証します。
  4. 新しく作る場合は、名前・値・ドメイン・パス・Max-Age・SameSite を入力し、Secure・HttpOnly・Partitioned を選んで「Set-Cookie を作成」を押します。
  5. 「コピー」または「ダウンロード」で生成したヘッダーをサーバー設定に移します。

チェック内容

ブラウザーが Cookie を破棄する条件

名前が RFC 6265 の許容文字以外を含む場合、SameSite=None が Secure なしで送られる場合、__Host- 名に Domain が付く場合、__Host- の Cookie で Path が / 以外または Secure がない場合、Partitioned が Secure なしで現れる場合、Cookie は部分的ではなく丸ごと破棄されます。

それ以外の属性は 1 つずつ無視されます。/ で始まらない Path、日付として解釈できない Expires、整数でない Max-Age は捨てられますが、Cookie 自体は届きます。

生成ツールが作らないもの

生成ツールはあえて厳格です。ブラウザーが捨てるヘッダーを出す代わりに処理を止めます。値のセミコロンや制御文字、Domain 付きの __Host- 名、Secure なしの __Secure- や Partitioned、Secure なしの SameSite=None、秒数の整数でない Max-Age を拒否します。

出力はサーバー設定用のプレーンテキストです。実際にサーバーが返すヘッダーと照合してください。

セッション Cookie・削除・Domain の範囲

Max-Age も Expires もない Cookie はセッション Cookie で、セッション終了時に破棄されます。Max-Age=0 または過去の日付は既存の Cookie を削除します。

現代のブラウザーは Domain の先頭ドットを無視するため、.example.com と example.com は同じ範囲です。.com のような単一ラベルの Domain は、ページのホストが同じ名前の場合にのみ受け付けられます。

最近使ったツール: