Lewati ke konten utama

Cookie Builder

Bangun string header HTTP Set-Cookie dari nama cookie, nilai, domain, path, max-age, dan flag keamanan (Secure, HttpOnly, SameSite) sesuai RFC 6265.

Host mana yang dapat menerima cookie. Biarkan kosong untuk default ke host saat ini.

Path URL yang harus ada dalam request agar cookie dikirim.

Berapa lama cookie bertahan, dalam detik. Biarkan kosong untuk session cookie.

Header Set-Cookie

Pasangan name=value ditambah atribut apa pun yang Anda atur, dipisahkan dengan titik koma.

Apakah ini membantu?

Cara lain menggunakan alat ini

REST API

curl -X POST https://api.iotools.cloud/v1/tool/cookie-builder \
  -H "Authorization: Bearer YOUR_API_KEY" \
  -H "Content-Type: application/json" \
  -d '{
    "name": "session_id",
    "value": "abc123",
    "domain": "example.com",
    "path": "/",
    "maxAge": "3600",
    "secure": "true",
    "httpOnly": "true",
    "sameSite": "Lax"
  }'

Ganti dengan kunci Anda sendiri dari akun Anda. Bidang alat menjadi isi permintaan — tanpa pembungkus.

Tanyakan ke agen AI

Use the IOTools `cookie-builder` tool (Cookie Builder) on this input:

YOUR_INPUT_HERE

Tempelkan ini ke agen mana pun yang terhubung ke server MCP IOTools, lalu tambahkan input Anda.

Widget sematan

<iframe
  src="https://iotools.cloud/embed/cookie-builder/"
  width="100%" height="520" frameborder="0" scrolling="no" loading="lazy"
  title="Cookie Builder — iotools.cloud"
  sandbox="allow-scripts allow-forms allow-same-origin allow-downloads allow-popups allow-popups-to-escape-sandbox"
  allow="clipboard-write"
  style="width:100%;border:1px solid #e5e7eb;border-radius:12px;overflow:hidden"></iframe>
<script src="https://iotools.cloud/embed.js" async></script>

Tempelkan ini di halaman Anda sendiri — gratis, tanpa kunci, cukup tautan balik.

Biaya per panggilan API/MCPMulai dari 5 kredit
Butuh kredit lebih?Lihat harga

Juga tersedia melalui

Panduan

Cookie Builder merakit header respons HTTP Set-Cookie yang diformat dengan benar dari field terstruktur — nama, nilai, domain, path, expiration, dan flag keamanan — mengikuti RFC 6265, spesifikasi yang menentukan cara kerja cookie di web. Alih-alih menulis manual string atribut yang dipisahkan titik koma dan berharap sintaks Anda benar, isi field dan salin header yang sudah jadi.

Cara menggunakannya

  1. Masukkan Nama Cookie dan Nilai Cookie — satu-satunya field yang diperlukan. Bersama-sama mereka membentuk pasangan name=value yang dimulai setiap cookie.
  2. Secara opsional atur Domain (host mana yang menerima cookie) dan Path (URL mana yang menerimanya — / mencakup seluruh situs).
  3. Atur Max-Age ke jumlah detik jika cookie harus bertahan setelah browser ditutup. Biarkan kosong untuk session cookie yang hilang saat tab ditutup.
  4. Aktifkan Secure dan HttpOnly sesuai kebutuhan, dan pilih kebijakan SameSite.
  5. Box Header Set-Cookie diperbarui secara otomatis — salin langsung ke respons server Anda, atau unduh sebagai file teks.
  • Domain — host mana yang dapat menerima cookie. Jika dihilangkan, cookie dibatasi pada host yang tepat yang menetapkannya (tidak termasuk subdomain).
  • Path — path URL yang harus ada dalam request agar cookie dikirim. / cocok dengan semua; /api membatasinya ke rute API.
  • Max-Age — lifetime dalam detik. Tanpa itu (dan tanpa tanggal Expires), cookie adalah session cookie dan dihapus saat browser ditutup.
  • Secure — cookie hanya dikirim melalui koneksi HTTPS. Diperlukan setiap kali SameSite=None digunakan.
  • HttpOnly — blokir cookie agar tidak dibaca melalui document.cookie dalam JavaScript, yang membantu mengurangi serangan cross-site scripting (XSS) terhadap token session.
  • SameSite — mengontrol perilaku permintaan cross-site. Strict mengirim cookie hanya pada request same-site (perlindungan CSRF terkuat); Lax (default browser modern) juga memungkinkannya pada navigasi top-level; None mengirimnya pada semua request cross-site tetapi memerlukan Secure.

FAQ

Mengapa nilai cookie saya dikode-URL? Nilai cookie tidak dapat secara sah berisi titik koma, koma, whitespace, kutipan, backslash, atau karakter kontrol. Jika nilai Anda berisi salah satu dari ini, tool secara otomatis mengkode-URL dengan encodeURIComponent sehingga header yang dihasilkan tetap valid — decode dengan decodeURIComponent di sisi penerima.

Apa perbedaan antara Max-Age dan Expires? Keduanya mengontrol lifetime cookie. Max-Age adalah jumlah detik relatif dan lebih mudah dipikirkan; Expires adalah tanggal absolut. Di mana keduanya ada, Max-Age memiliki prioritas per RFC 6265, itulah mengapa tool ini hanya menampilkan Max-Age.

Apakah saya memerlukan Secure dan HttpOnly? Untuk apa pun yang sensitif — session ID, token auth — ya. HttpOnly menghentikan JavaScript (dan oleh karena itu payload XSS) dari membaca cookie, dan Secure menghentikan pengiriman plaintext melalui HTTP.

Bisakah saya menggunakan ini untuk document.cookie dalam JavaScript sisi klien? Header yang dihasilkan tool ini ditulis untuk respons server (header HTTP Set-Cookie). Penugasan document.cookie sisi klien menggunakan sintaks yang serupa tetapi tidak identik dan tidak dapat menetapkan HttpOnly sama sekali, karena flag itu ada khusus untuk menjaga cookie di luar jangkauan JavaScript.

Privasi

Tool ini berjalan sepenuhnya di browser Anda. Nama cookie, nilai, dan atribut yang Anda masukkan tidak pernah dikirim ke atau disimpan di server kami.

cookiehttp headerset-cookierfc6265web developmenthttp

Suka alat-alatnya? Hilangkan iklannya.

Satu kali pembayaran menghapus semua iklan dari akun Anda, selamanya. Tanpa langganan, tanpa pelacakan.