Cookie Builder
Construa uma string de header HTTP Set-Cookie a partir de um nome de cookie, valor, domínio, caminho, max-age e flags de segurança (Secure, HttpOnly, SameSite) conforme RFC 6265.
Entrada
Quais hosts podem receber o cookie. Deixe em branco para usar o host atual.
Caminho da URL que deve existir na requisição para o cookie ser enviado.
Quanto tempo o cookie persiste, em segundos. Deixe em branco para um cookie de sessão.
Saída
Mais formas de usar esta ferramenta
API REST
curl -X POST https://api.iotools.cloud/v1/tool/cookie-builder \
-H "Authorization: Bearer YOUR_API_KEY" \
-H "Content-Type: application/json" \
-d '{
"name": "session_id",
"value": "abc123",
"domain": "example.com",
"path": "/",
"maxAge": "3600",
"secure": "true",
"httpOnly": "true",
"sameSite": "Lax"
}'Troque pela sua própria chave, da sua conta. Os campos da ferramenta viram o corpo da requisição — sem envelope.
Peça a um agente de IA
Use the IOTools `cookie-builder` tool (Cookie Builder) on this input:
YOUR_INPUT_HERECole isto em qualquer agente conectado ao servidor MCP do IOTools e depois adicione sua entrada.
Widget para incorporar
<iframe
src="https://iotools.cloud/embed/cookie-builder/"
width="100%" height="520" frameborder="0" scrolling="no" loading="lazy"
title="Cookie Builder — iotools.cloud"
sandbox="allow-scripts allow-forms allow-same-origin allow-downloads allow-popups allow-popups-to-escape-sandbox"
allow="clipboard-write"
style="width:100%;border:1px solid #e5e7eb;border-radius:12px;overflow:hidden"></iframe>
<script src="https://iotools.cloud/embed.js" async></script>Coloque isso na sua própria página — grátis, sem chave, só um link de volta.
| Custo por chamada de API/MCP | A partir de 5 créditos |
|---|---|
| Precisa de mais créditos? | Ver preços |
Também disponível via
Guias
O que é o Cookie Builder?
O Cookie Builder monta um header de resposta HTTP Set-Cookie formatado corretamente a partir de campos estruturados — nome, valor, domínio, caminho, expiração e flags de segurança — seguindo RFC 6265, a especificação que define como cookies funcionam na web. Em vez de escrever manualmente a string de atributos separados por ponto-e-vírgula e torcer para que você tenha acertado a sintaxe, preencha os campos e copie o header pronto.
Como usar
- Digite um Nome do Cookie e Valor do Cookie — os únicos campos obrigatórios. Juntos formam o par
name=valueque todo cookie começa. - Opcionalmente defina um Domínio (quais hosts recebem o cookie) e Caminho (quais URLs o recebem —
/cobre todo o site). - Defina Max-Age para um número de segundos se o cookie deve persistir após o navegador fechar. Deixe em branco para um cookie de sessão que desaparece quando a aba é fechada.
- Ative Secure e HttpOnly conforme necessário, e escolha uma política SameSite.
- O box Header Set-Cookie atualiza automaticamente — copie diretamente na resposta do seu servidor, ou baixe como um arquivo de texto.
Atributos de cookie explicados
- Domínio — quais hosts podem receber o cookie. Omita e o cookie fica restrito ao host exato que o definiu (não incluindo subdomínios).
- Caminho — o caminho da URL que deve estar presente em uma requisição para o cookie ser enviado.
/corresponde a tudo;/apirestringe a rotas de API. - Max-Age — tempo de vida em segundos. Sem ele (e sem uma data
Expires), o cookie é um cookie de sessão e é deletado quando o navegador fecha. - Secure — o cookie é enviado apenas em conexões HTTPS. Obrigatório sempre que
SameSite=Noneé usado. - HttpOnly — bloqueia o cookie de ser lido através de
document.cookieem JavaScript, o que ajuda a mitigar ataques de cross-site scripting (XSS) contra tokens de sessão. - SameSite — controla o comportamento de requisições cross-site.
Strictenvia o cookie apenas em requisições same-site (proteção CSRF mais forte);Lax(padrão moderno do navegador) também permite em navegações top-level;Noneenvia em todas as requisições cross-site mas requerSecure.
FAQ
Por que meu valor de cookie está sendo codificado em URL?
Valores de cookie não podem legalmente conter ponto-e-vírgula, vírgulas, espaços em branco, aspas, barras invertidas ou caracteres de controle. Se seu valor contiver qualquer um destes, a ferramenta codifica automaticamente em URL com encodeURIComponent para que o header resultante permaneça válido — decodifique com decodeURIComponent no fim que recebe.
Qual é a diferença entre Max-Age e Expires?
Ambos controlam o tempo de vida do cookie. Max-Age é um número relativo de segundos e é mais simples de entender; Expires é uma data absoluta. Onde ambos estão presentes, Max-Age tem precedência por RFC 6265, é por isso que esta ferramenta expõe apenas Max-Age.
Preciso de Secure e HttpOnly?
Para qualquer coisa sensível — IDs de sessão, tokens de auth — sim. HttpOnly impede JavaScript (e portanto payloads XSS) de ler o cookie, e Secure impede que seja enviado em plaintext pela HTTP.
Posso usar isto para document.cookie em JavaScript no lado do cliente?
O header que esta ferramenta produz é escrito para respostas de servidor (o header HTTP Set-Cookie). Atribuições document.cookie no lado do cliente usam uma sintaxe semelhante mas não idêntica e não podem definir HttpOnly em absoluto, já que esse flag existe especificamente para manter o cookie fora do alcance do JavaScript.
Privacidade
Esta ferramenta roda inteiramente no seu navegador. O nome do cookie, valor e atributos que você insere nunca são enviados para ou armazenados em nossos servidores.