ForHosting KIT · Utilidades de desarrollo

Compruebe Secure, HttpOnly y SameSite en cookies

La seguridad de una cookie depende de pequeños atributos que pueden desaparecer fácilmente durante un cambio de configuración.

● BetaGratis · en su navegador
Úselo desde WebAPIEmailTelegramApp pronto

Este comprobador lee un valor de cabecera Set-Cookie, confirma que comienza con un nombre y un valor, e indica si contiene Secure, HttpOnly y SameSite. También devuelve una lista clara de los atributos ausentes, útil para revisiones, despliegues, pruebas y procesos de CI. La comprobación es determinista, no distingue mayúsculas de minúsculas en los nombres de atributo y no realiza solicitudes de red.

Qué examina el comprobador

Pegue el valor de una sola cabecera de respuesta Set-Cookie, empezando por el nombre y el valor de la cookie. El comprobador separa el primer par name=value de los atributos delimitados por punto y coma. Después busca Secure, HttpOnly y SameSite sin depender de las mayúsculas. El resultado incluye un booleano para cada protección, una lista ordenada de los atributos ausentes y el resumen `all_present`. Esta salida sirve tanto para una revisión humana como para una regla automatizada. Solo comprueba la presencia de los tres atributos: no garantiza que el alcance, la duración, el diseño o el comportamiento de la aplicación sean seguros. Un resultado completo es una verificación concreta de configuración, no una auditoría integral de seguridad web.

Cómo interpretar cada atributo

Secure indica a los clientes compatibles que solo envíen la cookie mediante transporte seguro. HttpOnly impide que el JavaScript normal del cliente lea la cookie mediante las API habituales del navegador, lo que reduce las vías de extracción de un token de sesión. SameSite controla la inclusión de la cookie en distintos contextos de solicitudes entre sitios y suele formar parte de la defensa contra solicitudes falsificadas. La herramienta detecta la presencia, pero no decide qué política SameSite es adecuada, porque Strict, Lax y None responden a necesidades diferentes. Por ejemplo, una integración entre sitios puede requerir SameSite=None junto con Secure. Interprete los resultados según la finalidad de la cookie, su sensibilidad y los flujos previstos de la aplicación.

Uso durante el desarrollo y en CI

Ejecute la comprobación con valores Set-Cookie representativos obtenidos de pruebas de aplicación, del proxy inverso o de la salida del framework. En una prueba automática, haga fallar la compilación cuando `all_present` sea falso, o aplique una política más específica leyendo los tres booleanos y `missing_attributes`. Como el analizador es determinista y no usa la red, la misma entrada genera la misma salida en el navegador y mediante la API. Envíe una sola cabecera por solicitud: combinar varias cabeceras Set-Cookie resulta ambiguo. Una entrada sin un par name=value inicial se rechaza como inválida. Tras corregir la configuración, vuelva a probar la respuesta emitida realmente, pues el middleware, el proxy, la CDN o el componente de autenticación pueden modificar los atributos.

Revisar cookies de autenticación

Compruebe una cookie de sesión emitida al iniciar sesión e identifique de inmediato cualquiera de los tres atributos ausentes.

Añadir una regla de seguridad a CI

Envíe a la API un valor Set-Cookie de una prueba de integración y detenga el proceso cuando `all_present` sea falso.

Validar cambios del proxy

Compare las cabeceras después de cambiar un proxy inverso o una CDN para detectar atributos perdidos durante la reescritura.

¿Cuánto cuesta la comprobación?

Cada solicitud API cuesta $0.002. La versión del navegador puede ejecutarse localmente sin enviar la cabecera a un servicio de red.

¿Valida el valor de SameSite?

No. Indica si SameSite está presente. Elegir Lax, Strict o None depende del comportamiento entre sitios que necesite la aplicación.

¿Distingue mayúsculas y minúsculas en los atributos?

No. Secure, HttpOnly y SameSite se reconocen con cualquier combinación de mayúsculas y minúsculas.

¿Puedo comprobar varias cabeceras Set-Cookie a la vez?

No. Envíe un solo valor Set-Cookie por solicitud para obtener un resultado inequívoco por cookie.

¿Por qué se rechazó mi entrada?

El valor debe comenzar con un nombre de cookie no vacío, seguido de un signo igual y su valor, antes de los atributos separados por punto y coma.

Todo lo de esta página está disponible por programación. Esta sección es para equipos que quieren integrarlo en sus sistemas; el resto puede usar la herramienta de arriba sin más.

POSThttps://api.kit.forhosting.com/security/cookie-attribute-check

¿Prefiere automatizarlo? Un POST autenticado crea la tarea; el resultado llega por webhook o enlace firmado. La misma capacidad también se ejecuta aquí en la web, por email y desde Telegram — y pronto también desde nuestra app.

curl -X POST https://api.kit.forhosting.com/security/cookie-attribute-check \
  -H "Authorization: Bearer $KIT_KEY" \
  -H "Content-Type: application/json" \
  -d '{"text":"session_id=abc123; Path=/; Secure; HttpOnly; SameSite=Lax"}'
{
  "text": "session_id=abc123; Path=/; Secure; HttpOnly; SameSite=Lax"
}
{
  "task_id": "tsk_a1b2c3d4e5f6a1b2c3d4e5f6",
  "type": "security.cookie_attribute_check",
  "status": "queued",
  "_links": {
    "result": "/tasks/tsk_…/result"
  }
}

La API es asíncrona: la llamada devuelve un task_id al instante y el resultado llega por webhook. El polling está limitado a 1 req/s por tarea.

Por solicitud$0.002

Precio publicado — sin tokens ni créditos inventados. Una tarea fallida no se cobra.

HTTPCódigoSignificado
401unauthorizedAPI key ausente o inválida.
402insufficient_balanceEl saldo no cubre el precio de la tarea.
404unknown_typeEl tipo de tarea no existe.
429rate_limitedDemasiadas peticiones. Use el webhook en vez de sondear.

Ver la documentación completa del KIT →