Перейти к основному содержанию

Cookie Builder

Постройте строку заголовка HTTP Set-Cookie из имени cookie, значения, домена, пути, max-age и флагов безопасности (Secure, HttpOnly, SameSite) в соответствии с RFC 6265.

Какие хосты могут получить cookie. Оставьте пустым для использования текущего хоста.

Путь URL, который должен присутствовать в запросе для отправки cookie.

Как долго cookie сохраняется, в секундах. Оставьте пустым для сеансового cookie.

Заголовок Set-Cookie

Пара name=value плюс любые установленные вами атрибуты, разделённые точкой с запятой.

Это было полезно?

Другие способы использовать этот инструмент

REST API

curl -X POST https://api.iotools.cloud/v1/tool/cookie-builder \
  -H "Authorization: Bearer YOUR_API_KEY" \
  -H "Content-Type: application/json" \
  -d '{
    "name": "session_id",
    "value": "abc123",
    "domain": "example.com",
    "path": "/",
    "maxAge": "3600",
    "secure": "true",
    "httpOnly": "true",
    "sameSite": "Lax"
  }'

Подставьте свой собственный ключ из аккаунта. Поля инструмента — это тело запроса, без обёртки.

Спросите у ИИ-агента

Use the IOTools `cookie-builder` tool (Cookie Builder) on this input:

YOUR_INPUT_HERE

Вставьте это любому агенту, подключённому к MCP-серверу IOTools, и добавьте свой ввод.

Виджет для встраивания

<iframe
  src="https://iotools.cloud/embed/cookie-builder/"
  width="100%" height="520" frameborder="0" scrolling="no" loading="lazy"
  title="Cookie Builder — iotools.cloud"
  sandbox="allow-scripts allow-forms allow-same-origin allow-downloads allow-popups allow-popups-to-escape-sandbox"
  allow="clipboard-write"
  style="width:100%;border:1px solid #e5e7eb;border-radius:12px;overflow:hidden"></iframe>
<script src="https://iotools.cloud/embed.js" async></script>

Вставьте это на свою страницу — бесплатно, без ключа, нужна лишь обратная ссылка.

Стоимость вызова API/MCPОт 5 кредитов
Нужно больше кредитов?Посмотреть тарифы

Также доступно через

Руководства

Cookie Builder собирает правильно отформатированный заголовок ответа HTTP Set-Cookie из структурированных полей — имени, значения, домена, пути, срока действия и флагов безопасности — в соответствии с RFC 6265, спецификацией, которая определяет, как работают cookies в Интернете. Вместо ручного написания разделённой точками с запятой строки атрибутов и надежды, что синтаксис верен, заполните поля и скопируйте готовый заголовок.

Как использовать

  1. Введите Имя Cookie и Значение Cookie — единственные обязательные поля. Вместе они образуют пару name=value, с которой начинается каждый cookie.
  2. При необходимости установите Домен (какие хосты получают cookie) и Путь (какие URL получают его — / охватывает весь сайт).
  3. Установите Max-Age количество секунд, если cookie должен сохраняться после закрытия браузера. Оставьте пустым для сеансового cookie, который исчезает при закрытии вкладки.
  4. Включите Secure и HttpOnly по мере необходимости и выберите политику SameSite.
  5. Поле Заголовок Set-Cookie обновляется автоматически — скопируйте его прямо в ответ сервера или загрузите как текстовый файл.
  • Домен — какие хосты могут получить cookie. Если его опустить, cookie ограничивается точным хостом, который его установил (не включая поддомены).
  • Путь — путь URL, который должен присутствовать в запросе для отправки cookie. / совпадает со всем; /api ограничивает его маршрутами API.
  • Max-Age — время жизни в секундах. Без него (и без даты Expires) cookie является сеансовым cookie и удаляется при закрытии браузера.
  • Secure — cookie отправляется только через HTTPS-соединения. Требуется всякий раз, когда используется SameSite=None.
  • HttpOnly — блокирует чтение cookie через document.cookie в JavaScript, что помогает смягчить атаки кросс-сайтового скриптинга (XSS) на маркеры сеанса.
  • SameSite — контролирует поведение кросс-сайтовых запросов. Strict отправляет cookie только для запросов с того же сайта (наиболее сильная защита от CSRF); Lax (современное значение по умолчанию браузера) также допускает это при навигации верхнего уровня; None отправляет его при всех кросс-сайтовых запросах, но требует Secure.

Часто задаваемые вопросы

Почему моё значение cookie кодируется в URL? Значения cookies не могут законно содержать точки с запятой, запятые, пробелы, кавычки, обратные слэши или управляющие символы. Если ваше значение содержит любое из них, инструмент автоматически кодирует его в URL с помощью encodeURIComponent так, чтобы результирующий заголовок оставался действительным — декодируйте его с помощью decodeURIComponent на принимающей стороне.

В чём разница между Max-Age и Expires? Оба управляют временем жизни cookie. Max-Age — это относительное количество секунд и его проще понять; Expires — это абсолютная дата. Если присутствуют оба, Max-Age имеет приоритет согласно RFC 6265, поэтому этот инструмент показывает только Max-Age.

Нужны ли мне Secure и HttpOnly? Для чего-либо конфиденциального — идентификаторов сеанса, токенов аутентификации — да. HttpOnly предотвращает чтение cookie JavaScript (и, следовательно, полезными нагрузками XSS), а Secure предотвращает его отправку открытым текстом через HTTP.

Могу ли я использовать это для document.cookie в JavaScript на стороне клиента? Заголовок, создаваемый этим инструментом, предназначен для ответов сервера (заголовок HTTP Set-Cookie). Назначения document.cookie на стороне клиента используют похожий, но не идентичный синтаксис и вообще не могут устанавливать HttpOnly, так как этот флаг существует специально для того, чтобы держать cookie подальше от JavaScript.

Приватность

Этот инструмент работает полностью в вашем браузере. Имя cookie, значение и атрибуты, которые вы вводите, никогда не отправляются на наши серверы и не хранятся там.

cookiehttp headerset-cookierfc6265web developmenthttp

Нравятся инструменты? Уберите рекламу.

Один платёж навсегда убирает всю рекламу с вашего аккаунта. Без подписки, без слежки.