쿠키 속성 검사기
Set-Cookie 헤더 한 개가 저장될 수 있는지, 이후 요청에 포함될 조건이 무엇인지 살펴봅니다. 응답 URL, 요청 URL, 시각과 요청 문맥을 입력하면 판단 근거를 보여줍니다. 브라우저를 실행하거나 실제 사이트의 쿠키를 읽지는 않습니다.
주요 기능
- Expires 날짜 안의 쉼표를 잘못 나누지 않고 단일 Set-Cookie 헤더 해석
- 중복 속성의 마지막 유효값과 Expires보다 우선하는 Max-Age 적용
- 호스트 전용·Domain 범위, Path 구간 경계와 Secure 연결 검사
- 상단 탐색과 fetch 문맥에서 SameSite Strict·Lax·None·기본값 비교
- 확정 차단과 공개 접미사·파티션 키·시계 오차·제3자 브라우저 정책 검토 항목 구분
- 쿠키 값·이름·원본 URL·경로를 제외한 판단 보고서 다운로드
사용 방법
- 동일 사이트 또는 교차 사이트 예제를 불러오거나 값을 가린 Set-Cookie 응답 헤더를 붙여 넣습니다.
- 쿠키를 설정한 응답 URL, 이후 요청 URL과 시간대가 포함된 시각을 입력합니다.
- 동일 사이트 관계, 상단 탐색 또는 fetch, 메서드와 fetch credentials를 선택합니다.
- 저장·전송 판단과 각 검사 근거 및 제한사항을 확인합니다.
- 공유가 필요하면 값이 제거된 JSON 또는 CSV 보고서를 저장합니다.
활용 예시
- Path=/docs 쿠키가 /docsets 요청에는 포함되지 않는 이유 확인
- Max-Age가 더 늦은 Expires 날짜보다 우선하는 경계 확인
- SameSite=Lax에서 교차 사이트 GET 탐색과 POST·내장 fetch 비교
- __Host- 접두사와 Partitioned 속성의 필수 플래그 검토
자주 묻는 질문
'허용'이면 실제 브라우저가 반드시 쿠키를 보내나요?
아닙니다. 이 모델의 검사에서 차단되지 않았다는 뜻입니다. 브라우저는 쿠키를 거부·축출하거나 수명을 제한하고 제3자 저장을 막을 수 있습니다. 이 도구는 실제 쿠키 저장소에 접근하지 않아 전송을 보증하지 않습니다.
Domain 속성은 왜 '검토 필요'로 표시되나요?
응답 호스트가 Domain 값과 같거나 그 하위여야 합니다. 또한 등록 기관이 관리하는 공개 접미사인지 확인해야 합니다. 이 도구에는 최신 공개 접미사 목록이 없으므로 도메인이 일치해도 무조건 저장 가능하다고 판정하지 않습니다.
Expires와 Max-Age는 어떻게 다른가요?
유효한 Max-Age가 우선하고 입력한 설정 시각부터 초 단위로 계산합니다. Expires는 절대 HTTP 날짜이며 서버와 클라이언트의 시계 차이에 영향을 받을 수 있습니다. 만료 시각과 정확히 같을 때는 만료로 판단합니다.
SameSite=None이면 교차 사이트 fetch에 쿠키가 반드시 포함되나요?
아닙니다. None에는 Secure가 필요하고 SameSite 제한만 해제됩니다. fetch credentials, 제3자 쿠키 정책, 파티션 키, 저장소 접근 정책과 브라우저 설정이 별도로 영향을 줍니다. 이러한 경우는 검토 필요로 남깁니다.
HttpOnly면 fetch 요청에도 쿠키가 빠지나요?
아닙니다. HttpOnly는 document.cookie 같은 비HTTP API에서 읽지 못하게 합니다. 적합한 credentials와 문맥의 HTTP 요청에는 포함될 수 있습니다.
실제 로그인 세션 쿠키를 붙여 넣어도 되나요?
가린 예제 값을 권합니다. 입력은 이 탭의 메모리에서 처리되고 도구가 업로드하지 않지만 실제 세션 값은 입력창에 보입니다. 선택적으로 저장하는 보고서에는 길이·플래그·상태·정해진 검사 코드만 담고 이름과 값은 넣지 않습니다.
개인정보 안내
헤더와 URL은 현재 브라우저 탭에서만 처리합니다. 이 도구는 사이트에 요청하지 않고 쿠키를 설정하거나 localStorage에 저장하거나 입력을 업로드하지 않습니다. JSON·CSV 다운로드에는 고정된 검사 코드와 파생 속성만 담으며 쿠키 이름·값, 헤더 원문, URL, Domain·Path 문자열을 넣지 않습니다.
댓글과 질문