Cookie Builder
クッキー名、値、ドメイン、パス、max-age、およびセキュリティフラグ(Secure、HttpOnly、SameSite)からRFC 6265に従ってSet-Cookie HTTPヘッダー文字列を構築します。
入力
クッキーを受け取ることができるホスト。現在のホストをデフォルトにするために空白のままにしておきます。
クッキーが送信されるリクエストに存在する必要があるURLパス。
クッキーが保持される期間(秒単位)。セッションクッキーの場合は空白のままにしておきます。
出力
このツールを使う他の方法
REST API
curl -X POST https://api.iotools.cloud/v1/tool/cookie-builder \
-H "Authorization: Bearer YOUR_API_KEY" \
-H "Content-Type: application/json" \
-d '{
"name": "session_id",
"value": "abc123",
"domain": "example.com",
"path": "/",
"maxAge": "3600",
"secure": "true",
"httpOnly": "true",
"sameSite": "Lax"
}'ご自身のアカウントのキーに差し替えてください。ツールのフィールドがそのままリクエストボディになります——ラッパーはありません。
AIエージェントに依頼する
Use the IOTools `cookie-builder` tool (Cookie Builder) on this input:
YOUR_INPUT_HEREIOTools MCPサーバーに接続された任意のエージェントにこれを貼り付け、入力内容を追加してください。
埋め込みウィジェット
<iframe
src="https://iotools.cloud/embed/cookie-builder/"
width="100%" height="520" frameborder="0" scrolling="no" loading="lazy"
title="Cookie Builder — iotools.cloud"
sandbox="allow-scripts allow-forms allow-same-origin allow-downloads allow-popups allow-popups-to-escape-sandbox"
allow="clipboard-write"
style="width:100%;border:1px solid #e5e7eb;border-radius:12px;overflow:hidden"></iframe>
<script src="https://iotools.cloud/embed.js" async></script>ご自身のページに貼り付けるだけ——無料、キー不要、リンクを掲載するだけです。
| API/MCP 1回あたりの費用 | 5クレジットから |
|---|---|
| クレジットが足りませんか? | 料金を見る |
次の方法でも利用可能
ガイド
Cookie Builder とは?
Cookie Builder は、構造化されたフィールド(名前、値、ドメイン、パス、有効期限、セキュリティフラグ)から正しくフォーマットされた Set-Cookie HTTP レスポンスヘッダーを組み立てます。これは、Web でのクッキーの動作を定義する仕様である RFC 6265 に従っています。セミコロンで区切られた属性文字列を手動で書き、構文が正しいことを祈る代わりに、フィールドを入力して完成したヘッダーをコピーします。
使い方
- クッキー名とクッキー値を入力します — これらは必須フィールドのみです。これらは一緒に、すべてのクッキーの開始時点である
name=valueペアを形成します。 - 必要に応じて、ドメイン(クッキーを受け取るホスト)とパス(クッキーを受け取る URL —
/はサイト全体をカバーします)を設定します。 - ブラウザを閉じた後もクッキーが保持される場合は、Max-Age を秒単位に設定します。タブを閉じたときに消えるセッションクッキーの場合は空白のままにしておきます。
- 必要に応じて Secure と HttpOnly を切り替え、SameSite ポリシーを選択します。
- Set-Cookie ヘッダーボックスは自動的に更新されます。サーバーレスポンスに直接コピーするか、テキストファイルとしてダウンロードします。
クッキー属性の説明
- ドメイン — クッキーを受け取ることができるホスト。これを省略すると、クッキーはそれを設定した正確なホストにのみ限定されます(サブドメインを含まない)。
- パス — クッキーが送信されるリクエストに存在する必要がある URL パス。
/はすべてに一致します。/apiは API ルートに限定します。 - Max-Age — 寿命(秒単位)。これなし(および
Expires日付なし)では、クッキーはセッションクッキーであり、ブラウザが閉じられるときに削除されます。 - Secure — クッキーは HTTPS 接続でのみ送信されます。
SameSite=Noneが使用される場合は常に必須です。 - HttpOnly — JavaScript の
document.cookie経由でクッキーが読まれるのをブロックします。これにより、セッショントークンに対するクロスサイトスクリプティング (XSS) 攻撃を軽減できます。 - SameSite — クロスサイトリクエストの動作を制御します。
Strictはクッキーをサイト内リクエストのみで送信します(最強の CSRF 保護)。Lax(最新ブラウザのデフォルト)はトップレベルナビゲーションも許可します。Noneはすべてのクロスサイトリクエストで送信しますが、Secureが必要です。
よくある質問
クッキー値が URL エンコードされているのはなぜですか?
クッキー値は、セミコロン、カンマ、空白、引用符、バックスラッシュ、または制御文字を合法的に含むことはできません。値にこれらのいずれかが含まれている場合、ツールは encodeURIComponent を使用して自動的に URL エンコードされるため、結果のヘッダーは有効なままです。受信側で decodeURIComponent を使用してデコードしてください。
Max-Age と Expires の違いは何ですか?
どちらもクッキーの寿命を制御します。Max-Age は相対的な秒数で、理解しやすくなります。Expires は絶対日付です。両方が存在する場合、RFC 6265 に従って Max-Age が優先されます。このため、このツールは Max-Age のみを表示します。
Secure と HttpOnly は必要ですか?
セッション ID や認証トークンなど、機密性の高いものについては、はい。HttpOnly は JavaScript(したがって XSS ペイロード)がクッキーを読むのを停止し、Secure はそれが HTTP 経由でプレーンテキストで送信されるのを停止します。
クライアント側の JavaScript で document.cookie に使用できますか?
このツールが生成するヘッダーはサーバーレスポンス(HTTP Set-Cookie ヘッダー)用に書かれています。クライアント側の document.cookie 割り当ては同様ですが同じではない構文を使用し、HttpOnly をまったく設定できません。これはクッキーを JavaScript の到達範囲外に保つために特別に存在するためです。
プライバシー
このツールはお客様のブラウザで完全に実行されます。入力するクッキー名、値、および属性は、当社のサーバーに送信されたり保存されたりすることはありません。