跳到主要内容

Cookie Builder

从 Cookie 名称、值、域名、路径、Max-Age 和安全标志(Secure、HttpOnly、SameSite)根据 RFC 6265 构建 Set-Cookie HTTP 头字符串。

哪些主机可以接收 Cookie。留空则默认为当前主机。

请求中必须存在的 URL 路径,以便发送 Cookie。

Cookie 保留的时长(秒)。留空则为会话 Cookie。

Set-Cookie 头

名称=值对加上任何设置的属性,用分号分隔。

这对您有帮助吗?

使用此工具的更多方式

REST API

curl -X POST https://api.iotools.cloud/v1/tool/cookie-builder \
  -H "Authorization: Bearer YOUR_API_KEY" \
  -H "Content-Type: application/json" \
  -d '{
    "name": "session_id",
    "value": "abc123",
    "domain": "example.com",
    "path": "/",
    "maxAge": "3600",
    "secure": "true",
    "httpOnly": "true",
    "sameSite": "Lax"
  }'

替换成您账户中的密钥。工具的字段即为请求体——没有额外包装。

让 AI 代理执行

Use the IOTools `cookie-builder` tool (Cookie Builder) on this input:

YOUR_INPUT_HERE

将此粘贴给任何已连接 IOTools MCP 服务器的代理,再加上您的输入内容。

嵌入式小组件

<iframe
  src="https://iotools.cloud/embed/cookie-builder/"
  width="100%" height="520" frameborder="0" scrolling="no" loading="lazy"
  title="Cookie Builder — iotools.cloud"
  sandbox="allow-scripts allow-forms allow-same-origin allow-downloads allow-popups allow-popups-to-escape-sandbox"
  allow="clipboard-write"
  style="width:100%;border:1px solid #e5e7eb;border-radius:12px;overflow:hidden"></iframe>
<script src="https://iotools.cloud/embed.js" async></script>

把它放到您自己的页面上——免费,无需密钥,只需保留一个反向链接。

每次 API/MCP 调用费用5 积分起
需要更多积分?查看定价

也可通过

使用指南

Cookie Builder 从结构化字段(名称、值、域名、路径、过期时间和安全标志)组装正确格式的 Set-Cookie HTTP 响应头。它遵循 RFC 6265 — 定义 Web 上 Cookie 工作方式的规范。无需手动编写分号分隔的属性字符串并希望语法正确,只需填充字段并复制完成的头。

如何使用

  1. 输入Cookie 名称Cookie 值 — 这些是仅有的必填字段。它们一起形成每个 Cookie 开头的 name=value 对。
  2. 可选设置域名(哪些主机接收 Cookie)和路径(哪些 URL 接收它 — / 覆盖整个网站)。
  3. 如果 Cookie 应在浏览器关闭后保留,请将 Max-Age 设置为秒数。对于在标签页关闭时消失的会话 Cookie,请留空。
  4. 根据需要切换 SecureHttpOnly,并选择 SameSite 策略。
  5. Set-Cookie 头框会自动更新 — 直接复制到服务器响应中,或将其下载为文本文件。
  • 域名 — 可以接收 Cookie 的主机。如果省略,Cookie 仅限于设置它的确切主机(不包括子域)。
  • 路径 — 请求中必须存在的 URL 路径,以便发送 Cookie。/ 匹配所有内容;/api 仅限于 API 路由。
  • Max-Age — 生命周期(秒)。没有它(也没有 Expires 日期),Cookie 是会话 Cookie,在浏览器关闭时删除。
  • Secure — Cookie 仅在 HTTPS 连接上发送。每当使用 SameSite=None 时都是必需的。
  • HttpOnly — 防止通过 JavaScript 中的 document.cookie 读取 Cookie,这有助于减轻针对会话令牌的跨站脚本 (XSS) 攻击。
  • SameSite — 控制跨站请求行为。Strict 仅在同站请求上发送 Cookie(最强的 CSRF 保护);Lax(现代浏览器默认值)也允许在顶级导航上;None 在所有跨站请求上发送,但需要 Secure

常见问题

为什么我的 Cookie 值被 URL 编码? Cookie 值不能包含分号、逗号、空格、引号、反斜杠或控制字符。如果您的值包含其中任何一个,该工具会自动使用 encodeURIComponent 进行 URL 编码,以便结果头保持有效 — 在接收端使用 decodeURIComponent 解码。

Max-Age 和 Expires 之间的区别是什么? 两者都控制 Cookie 生命周期。Max-Age 是秒的相对数字,更容易理解;Expires 是绝对日期。当两者都存在时,根据 RFC 6265,Max-Age 优先,这就是为什么此工具仅公开 Max-Age

我需要 Secure 和 HttpOnly 吗? 对于任何敏感信息 — 会话 ID、身份验证令牌 — 是的。HttpOnly 阻止 JavaScript(因此是 XSS 负载)读取 Cookie,而 Secure 阻止它通过明文 HTTP 发送。

我可以在客户端 JavaScript 中对 document.cookie 使用它吗? 此工具生成的头是为服务器响应(HTTP Set-Cookie 头)编写的。客户端 document.cookie 赋值使用类似但不相同的语法,根本无法设置 HttpOnly,因为该标志存在的目的是将 Cookie 保持在 JavaScript 的范围之外。

隐私

此工具完全在您的浏览器中运行。您输入的 Cookie 名称、值和属性永远不会发送到我们的服务器或存储在我们的服务器上。

cookiehttp headerset-cookierfc6265web developmenthttp

喜欢这些工具?去掉广告吧。

一次性付款即可永久移除您账户中的所有广告。无需订阅,不追踪。