Cookie Builder
Постройте строку заголовка HTTP Set-Cookie из имени cookie, значения, домена, пути, max-age и флагов безопасности (Secure, HttpOnly, SameSite) в соответствии с RFC 6265.
Ввод
Какие хосты могут получить cookie. Оставьте пустым для использования текущего хоста.
Путь URL, который должен присутствовать в запросе для отправки cookie.
Как долго cookie сохраняется, в секундах. Оставьте пустым для сеансового cookie.
Вывод
Другие способы использовать этот инструмент
REST API
curl -X POST https://api.iotools.cloud/v1/tool/cookie-builder \
-H "Authorization: Bearer YOUR_API_KEY" \
-H "Content-Type: application/json" \
-d '{
"name": "session_id",
"value": "abc123",
"domain": "example.com",
"path": "/",
"maxAge": "3600",
"secure": "true",
"httpOnly": "true",
"sameSite": "Lax"
}'Подставьте свой собственный ключ из аккаунта. Поля инструмента — это тело запроса, без обёртки.
Спросите у ИИ-агента
Use the IOTools `cookie-builder` tool (Cookie Builder) on this input:
YOUR_INPUT_HEREВставьте это любому агенту, подключённому к MCP-серверу IOTools, и добавьте свой ввод.
Виджет для встраивания
<iframe
src="https://iotools.cloud/embed/cookie-builder/"
width="100%" height="520" frameborder="0" scrolling="no" loading="lazy"
title="Cookie Builder — iotools.cloud"
sandbox="allow-scripts allow-forms allow-same-origin allow-downloads allow-popups allow-popups-to-escape-sandbox"
allow="clipboard-write"
style="width:100%;border:1px solid #e5e7eb;border-radius:12px;overflow:hidden"></iframe>
<script src="https://iotools.cloud/embed.js" async></script>Вставьте это на свою страницу — бесплатно, без ключа, нужна лишь обратная ссылка.
| Стоимость вызова API/MCP | От 5 кредитов |
|---|---|
| Нужно больше кредитов? | Посмотреть тарифы |
Также доступно через
Руководства
Что такое Cookie Builder?
Cookie Builder собирает правильно отформатированный заголовок ответа HTTP Set-Cookie из структурированных полей — имени, значения, домена, пути, срока действия и флагов безопасности — в соответствии с RFC 6265, спецификацией, которая определяет, как работают cookies в Интернете. Вместо ручного написания разделённой точками с запятой строки атрибутов и надежды, что синтаксис верен, заполните поля и скопируйте готовый заголовок.
Как использовать
- Введите Имя Cookie и Значение Cookie — единственные обязательные поля. Вместе они образуют пару
name=value, с которой начинается каждый cookie. - При необходимости установите Домен (какие хосты получают cookie) и Путь (какие URL получают его —
/охватывает весь сайт). - Установите Max-Age количество секунд, если cookie должен сохраняться после закрытия браузера. Оставьте пустым для сеансового cookie, который исчезает при закрытии вкладки.
- Включите Secure и HttpOnly по мере необходимости и выберите политику SameSite.
- Поле Заголовок Set-Cookie обновляется автоматически — скопируйте его прямо в ответ сервера или загрузите как текстовый файл.
Объяснение атрибутов cookie
- Домен — какие хосты могут получить cookie. Если его опустить, cookie ограничивается точным хостом, который его установил (не включая поддомены).
- Путь — путь URL, который должен присутствовать в запросе для отправки cookie.
/совпадает со всем;/apiограничивает его маршрутами API. - Max-Age — время жизни в секундах. Без него (и без даты
Expires) cookie является сеансовым cookie и удаляется при закрытии браузера. - Secure — cookie отправляется только через HTTPS-соединения. Требуется всякий раз, когда используется
SameSite=None. - HttpOnly — блокирует чтение cookie через
document.cookieв JavaScript, что помогает смягчить атаки кросс-сайтового скриптинга (XSS) на маркеры сеанса. - SameSite — контролирует поведение кросс-сайтовых запросов.
Strictотправляет cookie только для запросов с того же сайта (наиболее сильная защита от CSRF);Lax(современное значение по умолчанию браузера) также допускает это при навигации верхнего уровня;Noneотправляет его при всех кросс-сайтовых запросах, но требуетSecure.
Часто задаваемые вопросы
Почему моё значение cookie кодируется в URL?
Значения cookies не могут законно содержать точки с запятой, запятые, пробелы, кавычки, обратные слэши или управляющие символы. Если ваше значение содержит любое из них, инструмент автоматически кодирует его в URL с помощью encodeURIComponent так, чтобы результирующий заголовок оставался действительным — декодируйте его с помощью decodeURIComponent на принимающей стороне.
В чём разница между Max-Age и Expires?
Оба управляют временем жизни cookie. Max-Age — это относительное количество секунд и его проще понять; Expires — это абсолютная дата. Если присутствуют оба, Max-Age имеет приоритет согласно RFC 6265, поэтому этот инструмент показывает только Max-Age.
Нужны ли мне Secure и HttpOnly?
Для чего-либо конфиденциального — идентификаторов сеанса, токенов аутентификации — да. HttpOnly предотвращает чтение cookie JavaScript (и, следовательно, полезными нагрузками XSS), а Secure предотвращает его отправку открытым текстом через HTTP.
Могу ли я использовать это для document.cookie в JavaScript на стороне клиента?
Заголовок, создаваемый этим инструментом, предназначен для ответов сервера (заголовок HTTP Set-Cookie). Назначения document.cookie на стороне клиента используют похожий, но не идентичный синтаксис и вообще не могут устанавливать HttpOnly, так как этот флаг существует специально для того, чтобы держать cookie подальше от JavaScript.
Приватность
Этот инструмент работает полностью в вашем браузере. Имя cookie, значение и атрибуты, которые вы вводите, никогда не отправляются на наши серверы и не хранятся там.