Pular para o conteúdo principal

Cookie Builder

Construa uma string de header HTTP Set-Cookie a partir de um nome de cookie, valor, domínio, caminho, max-age e flags de segurança (Secure, HttpOnly, SameSite) conforme RFC 6265.

Quais hosts podem receber o cookie. Deixe em branco para usar o host atual.

Caminho da URL que deve existir na requisição para o cookie ser enviado.

Quanto tempo o cookie persiste, em segundos. Deixe em branco para um cookie de sessão.

Header Set-Cookie

O par name=value mais quaisquer atributos que você configurar, separados por ponto-e-vírgula.

Isso foi útil?

Mais formas de usar esta ferramenta

API REST

curl -X POST https://api.iotools.cloud/v1/tool/cookie-builder \
  -H "Authorization: Bearer YOUR_API_KEY" \
  -H "Content-Type: application/json" \
  -d '{
    "name": "session_id",
    "value": "abc123",
    "domain": "example.com",
    "path": "/",
    "maxAge": "3600",
    "secure": "true",
    "httpOnly": "true",
    "sameSite": "Lax"
  }'

Troque pela sua própria chave, da sua conta. Os campos da ferramenta viram o corpo da requisição — sem envelope.

Peça a um agente de IA

Use the IOTools `cookie-builder` tool (Cookie Builder) on this input:

YOUR_INPUT_HERE

Cole isto em qualquer agente conectado ao servidor MCP do IOTools e depois adicione sua entrada.

Widget para incorporar

<iframe
  src="https://iotools.cloud/embed/cookie-builder/"
  width="100%" height="520" frameborder="0" scrolling="no" loading="lazy"
  title="Cookie Builder — iotools.cloud"
  sandbox="allow-scripts allow-forms allow-same-origin allow-downloads allow-popups allow-popups-to-escape-sandbox"
  allow="clipboard-write"
  style="width:100%;border:1px solid #e5e7eb;border-radius:12px;overflow:hidden"></iframe>
<script src="https://iotools.cloud/embed.js" async></script>

Coloque isso na sua própria página — grátis, sem chave, só um link de volta.

Custo por chamada de API/MCPA partir de 5 créditos
Precisa de mais créditos?Ver preços

Também disponível via

Guias

O Cookie Builder monta um header de resposta HTTP Set-Cookie formatado corretamente a partir de campos estruturados — nome, valor, domínio, caminho, expiração e flags de segurança — seguindo RFC 6265, a especificação que define como cookies funcionam na web. Em vez de escrever manualmente a string de atributos separados por ponto-e-vírgula e torcer para que você tenha acertado a sintaxe, preencha os campos e copie o header pronto.

Como usar

  1. Digite um Nome do Cookie e Valor do Cookie — os únicos campos obrigatórios. Juntos formam o par name=value que todo cookie começa.
  2. Opcionalmente defina um Domínio (quais hosts recebem o cookie) e Caminho (quais URLs o recebem — / cobre todo o site).
  3. Defina Max-Age para um número de segundos se o cookie deve persistir após o navegador fechar. Deixe em branco para um cookie de sessão que desaparece quando a aba é fechada.
  4. Ative Secure e HttpOnly conforme necessário, e escolha uma política SameSite.
  5. O box Header Set-Cookie atualiza automaticamente — copie diretamente na resposta do seu servidor, ou baixe como um arquivo de texto.
  • Domínio — quais hosts podem receber o cookie. Omita e o cookie fica restrito ao host exato que o definiu (não incluindo subdomínios).
  • Caminho — o caminho da URL que deve estar presente em uma requisição para o cookie ser enviado. / corresponde a tudo; /api restringe a rotas de API.
  • Max-Age — tempo de vida em segundos. Sem ele (e sem uma data Expires), o cookie é um cookie de sessão e é deletado quando o navegador fecha.
  • Secure — o cookie é enviado apenas em conexões HTTPS. Obrigatório sempre que SameSite=None é usado.
  • HttpOnly — bloqueia o cookie de ser lido através de document.cookie em JavaScript, o que ajuda a mitigar ataques de cross-site scripting (XSS) contra tokens de sessão.
  • SameSite — controla o comportamento de requisições cross-site. Strict envia o cookie apenas em requisições same-site (proteção CSRF mais forte); Lax (padrão moderno do navegador) também permite em navegações top-level; None envia em todas as requisições cross-site mas requer Secure.

FAQ

Por que meu valor de cookie está sendo codificado em URL? Valores de cookie não podem legalmente conter ponto-e-vírgula, vírgulas, espaços em branco, aspas, barras invertidas ou caracteres de controle. Se seu valor contiver qualquer um destes, a ferramenta codifica automaticamente em URL com encodeURIComponent para que o header resultante permaneça válido — decodifique com decodeURIComponent no fim que recebe.

Qual é a diferença entre Max-Age e Expires? Ambos controlam o tempo de vida do cookie. Max-Age é um número relativo de segundos e é mais simples de entender; Expires é uma data absoluta. Onde ambos estão presentes, Max-Age tem precedência por RFC 6265, é por isso que esta ferramenta expõe apenas Max-Age.

Preciso de Secure e HttpOnly? Para qualquer coisa sensível — IDs de sessão, tokens de auth — sim. HttpOnly impede JavaScript (e portanto payloads XSS) de ler o cookie, e Secure impede que seja enviado em plaintext pela HTTP.

Posso usar isto para document.cookie em JavaScript no lado do cliente? O header que esta ferramenta produz é escrito para respostas de servidor (o header HTTP Set-Cookie). Atribuições document.cookie no lado do cliente usam uma sintaxe semelhante mas não idêntica e não podem definir HttpOnly em absoluto, já que esse flag existe especificamente para manter o cookie fora do alcance do JavaScript.

Privacidade

Esta ferramenta roda inteiramente no seu navegador. O nome do cookie, valor e atributos que você insere nunca são enviados para ou armazenados em nossos servidores.

cookiehttp headerset-cookierfc6265web developmenthttp

Ama as ferramentas? Livre-se dos anúncios.

Um único pagamento remove todos os anúncios da sua conta, para sempre. Sem assinatura, sem rastreamento.