Cookie Builder
Bangun string header HTTP Set-Cookie dari nama cookie, nilai, domain, path, max-age, dan flag keamanan (Secure, HttpOnly, SameSite) sesuai RFC 6265.
Input
Host mana yang dapat menerima cookie. Biarkan kosong untuk default ke host saat ini.
Path URL yang harus ada dalam request agar cookie dikirim.
Berapa lama cookie bertahan, dalam detik. Biarkan kosong untuk session cookie.
Output
Cara lain menggunakan alat ini
REST API
curl -X POST https://api.iotools.cloud/v1/tool/cookie-builder \
-H "Authorization: Bearer YOUR_API_KEY" \
-H "Content-Type: application/json" \
-d '{
"name": "session_id",
"value": "abc123",
"domain": "example.com",
"path": "/",
"maxAge": "3600",
"secure": "true",
"httpOnly": "true",
"sameSite": "Lax"
}'Ganti dengan kunci Anda sendiri dari akun Anda. Bidang alat menjadi isi permintaan — tanpa pembungkus.
Tanyakan ke agen AI
Use the IOTools `cookie-builder` tool (Cookie Builder) on this input:
YOUR_INPUT_HERETempelkan ini ke agen mana pun yang terhubung ke server MCP IOTools, lalu tambahkan input Anda.
Widget sematan
<iframe
src="https://iotools.cloud/embed/cookie-builder/"
width="100%" height="520" frameborder="0" scrolling="no" loading="lazy"
title="Cookie Builder — iotools.cloud"
sandbox="allow-scripts allow-forms allow-same-origin allow-downloads allow-popups allow-popups-to-escape-sandbox"
allow="clipboard-write"
style="width:100%;border:1px solid #e5e7eb;border-radius:12px;overflow:hidden"></iframe>
<script src="https://iotools.cloud/embed.js" async></script>Tempelkan ini di halaman Anda sendiri — gratis, tanpa kunci, cukup tautan balik.
| Biaya per panggilan API/MCP | Mulai dari 5 kredit |
|---|---|
| Butuh kredit lebih? | Lihat harga |
Juga tersedia melalui
Panduan
Apa itu Cookie Builder?
Cookie Builder merakit header respons HTTP Set-Cookie yang diformat dengan benar dari field terstruktur — nama, nilai, domain, path, expiration, dan flag keamanan — mengikuti RFC 6265, spesifikasi yang menentukan cara kerja cookie di web. Alih-alih menulis manual string atribut yang dipisahkan titik koma dan berharap sintaks Anda benar, isi field dan salin header yang sudah jadi.
Cara menggunakannya
- Masukkan Nama Cookie dan Nilai Cookie — satu-satunya field yang diperlukan. Bersama-sama mereka membentuk pasangan
name=valueyang dimulai setiap cookie. - Secara opsional atur Domain (host mana yang menerima cookie) dan Path (URL mana yang menerimanya —
/mencakup seluruh situs). - Atur Max-Age ke jumlah detik jika cookie harus bertahan setelah browser ditutup. Biarkan kosong untuk session cookie yang hilang saat tab ditutup.
- Aktifkan Secure dan HttpOnly sesuai kebutuhan, dan pilih kebijakan SameSite.
- Box Header Set-Cookie diperbarui secara otomatis — salin langsung ke respons server Anda, atau unduh sebagai file teks.
Atribut cookie dijelaskan
- Domain — host mana yang dapat menerima cookie. Jika dihilangkan, cookie dibatasi pada host yang tepat yang menetapkannya (tidak termasuk subdomain).
- Path — path URL yang harus ada dalam request agar cookie dikirim.
/cocok dengan semua;/apimembatasinya ke rute API. - Max-Age — lifetime dalam detik. Tanpa itu (dan tanpa tanggal
Expires), cookie adalah session cookie dan dihapus saat browser ditutup. - Secure — cookie hanya dikirim melalui koneksi HTTPS. Diperlukan setiap kali
SameSite=Nonedigunakan. - HttpOnly — blokir cookie agar tidak dibaca melalui
document.cookiedalam JavaScript, yang membantu mengurangi serangan cross-site scripting (XSS) terhadap token session. - SameSite — mengontrol perilaku permintaan cross-site.
Strictmengirim cookie hanya pada request same-site (perlindungan CSRF terkuat);Lax(default browser modern) juga memungkinkannya pada navigasi top-level;Nonemengirimnya pada semua request cross-site tetapi memerlukanSecure.
FAQ
Mengapa nilai cookie saya dikode-URL?
Nilai cookie tidak dapat secara sah berisi titik koma, koma, whitespace, kutipan, backslash, atau karakter kontrol. Jika nilai Anda berisi salah satu dari ini, tool secara otomatis mengkode-URL dengan encodeURIComponent sehingga header yang dihasilkan tetap valid — decode dengan decodeURIComponent di sisi penerima.
Apa perbedaan antara Max-Age dan Expires?
Keduanya mengontrol lifetime cookie. Max-Age adalah jumlah detik relatif dan lebih mudah dipikirkan; Expires adalah tanggal absolut. Di mana keduanya ada, Max-Age memiliki prioritas per RFC 6265, itulah mengapa tool ini hanya menampilkan Max-Age.
Apakah saya memerlukan Secure dan HttpOnly?
Untuk apa pun yang sensitif — session ID, token auth — ya. HttpOnly menghentikan JavaScript (dan oleh karena itu payload XSS) dari membaca cookie, dan Secure menghentikan pengiriman plaintext melalui HTTP.
Bisakah saya menggunakan ini untuk document.cookie dalam JavaScript sisi klien?
Header yang dihasilkan tool ini ditulis untuk respons server (header HTTP Set-Cookie). Penugasan document.cookie sisi klien menggunakan sintaks yang serupa tetapi tidak identik dan tidak dapat menetapkan HttpOnly sama sekali, karena flag itu ada khusus untuk menjaga cookie di luar jangkauan JavaScript.
Privasi
Tool ini berjalan sepenuhnya di browser Anda. Nama cookie, nilai, dan atribut yang Anda masukkan tidak pernah dikirim ke atau disimpan di server kami.