ДОКУМЕНТЫ / ПРОЦЕССЫ / ФАКТЫ

Проверка cookie: Secure, HttpOnly и SameSite

Разберите заголовки Set-Cookie онлайн: Secure, HttpOnly, SameSite, срок действия и префиксы __Host-. Значения cookie не включаются в результат.

Значения обрабатываются кодом инструмента в вашем браузере. На этой странице отключены счётчики аналитики и запись действий. Не вводите действующие пароли, токены и чужие персональные данные. Для знакомства используйте вымышленный пример. Результат — рабочий материал, не юридическое заключение.

Как пользоваться и что учесть

Где взять заголовок для проверки

В инструментах разработчика откройте Network, выберите ответ сервера и найдите Set-Cookie. Скопируйте отдельные строки, предварительно заменив реальные значения на test. Не вставляйте запросный Cookie или вывод document.cookie: там нет полного набора атрибутов, а HttpOnly-cookie через JavaScript вообще не видны. Значения не нужны этому анализатору.

На что влияют атрибуты

Secure ограничивает передачу защищённым соединением с оговорками реализации; HttpOnly закрывает чтение значения обычным JavaScript. SameSite управляет участием cookie в межсайтовых запросах. Отсутствие HttpOnly у клиентского переключателя темы — не то же самое, что у секрета сессии. Сопоставьте рекомендации с назначением cookie. Найденное сочетание атрибутов само по себе не доказывает нарушение закона.

Какие сочетания проверяются

Анализатор отмечает SameSite=None без Secure, некорректное значение SameSite, требования Secure для Partitioned и специальных префиксов. Для __Host- проверяются Path=/ и отсутствие Domain. Также проверяются форматы Max-Age и Expires и повторяющиеся атрибуты. Источник установки, браузерная поддержка и доменная область здесь не воспроизводятся.

Почему результат не заменяет проверку баннера

Корректные атрибуты не отвечают на вопросы, зачем используется cookie и что происходит до выбора пользователя. Для этого нужен анализ кода, сети и сценариев принятия и отказа. Каждую Set-Cookie строку вставляйте отдельно: в Expires есть запятая, поэтому произвольно разделять заголовки по запятым нельзя.

Вопросы об инструменте

Почему SameSite=None требует Secure?

Такое сочетание атрибутов предусмотрено современными правилами cookie. Без Secure браузер может отклонить эту cookie. Инструмент проверяет указанное сочетание, не воспроизводя все браузерные исключения.

HttpOnly нужен каждой cookie?

Нет универсального ответа без назначения. Он особенно важен для сессионных секретов, но некоторые клиентские значения должны читаться JavaScript.

Проверка определяет согласие на cookie?

Нет. Заголовок не доказывает согласие, правовое основание или корректность баннера.

Попадёт ли значение сессии в отчёт?

Основное значение cookie не выводится. Но безопаснее ещё до вставки заменить его на test. Исходный текст не отправляется инструментом на сервер.

Проверенные источники и ограничения

Проверяются выбранные технические правила Set-Cookie. Законность обработки, назначение cookie, HTTPS источника и действительное поведение браузера по вставленному тексту не устанавливаются.

Использованные положения и технические правила сверены 10.09.2026. Изменения не отслеживаются автоматически. Совпадение с отдельным правилом не доказывает безопасность или соответствие всей обработки закону.