工具介绍
Set-Cookie生成器是用于生成HTTP响应中Set-Cookie头字符串的工具,可帮助开发者快速配置Cookie各项属性,包括过期时间、访问范围、安全属性等。
使用方法
- 在「Cookie名称」输入框中填写要创建的Cookie名称;
- 在「Cookie值」输入框中填写要存储的Cookie数据;
- 根据需要填写可选属性:
- 过期时间:填写Cookie存活的秒数,留空则为会话Cookie,关闭浏览器后过期;
- Path:指定Cookie生效的路径,一般填写
/表示全站生效; - Domain:指定Cookie生效的域名,填写后主域名和子域名都可以访问该Cookie;
- SameSite:选择跨站请求策略,推荐默认选择Lax;
- 勾选Secure表示仅HTTPS下携带,勾选HttpOnly表示禁止JS读取;
- 点击「生成Set-Cookie」即可得到完整的Set-Cookie字符串,同时会显示各属性的安全说明;
- 点击「复制结果」可以将生成的字符串复制到剪贴板。
属性安全说明
| 属性 | 安全意义 |
|---|---|
| Secure | 开启后仅HTTPS连接携带Cookie,防止HTTP传输过程中被中间人窃听窃取,敏感Cookie建议开启。 |
| HttpOnly | 开启后禁止JavaScript读取Cookie,有效防止XSS攻击窃取用户会话信息,会话类Cookie建议开启。 |
| SameSite | 限制跨站请求携带Cookie,有效防止CSRF攻击。Strict最严格但影响用户体验,Lax兼顾安全和体验,None不限制。 |
| Domain/Path | 合理限制可以缩小Cookie的使用范围,避免不必要的请求携带,降低泄露风险。 |
敏感Cookie(如用户会话ID)建议开启HttpOnly、Secure,设置合理的过期时间,并选择SameSite为Lax或Strict,降低安全风险。
注意事项
- 本工具生成的Set-Cookie字符串遵循RFC 6265规范,名称和值会自动进行URL编码;
- SameSite设置为None时,现代浏览器要求必须同时开启Secure属性,否则Cookie会被拒绝;
- Max-Age优先级高于Expires,本工具仅生成Max-Age,现代浏览器均已支持;
- 本工具仅用于生成Set-Cookie头字符串,具体的Cookie设置还需要在后端服务中配置生效。