Cookie Attribute Review

Cookie属性チェック

Set-Cookieを貼り付けて、リスク判定、認証/CSRF/CORS、セッション運用、証跡まで整理できます。

このツールを開く

このツールを使う流れ

公開前レビュー ワークフローでは、ヘッダー確認後にCookie属性を見て、CORS/CSPや公開リスク報告へ進みます。

できること

  • Secure、HttpOnly、SameSite、Domain、Path、Expires/Max-Ageを確認
  • __Host-、__Secure- prefixの条件を確認
  • リスク判定、認証/CSRF/CORS、セッション運用、Domain/Path、証跡を整理

使う場面

  • 認証CookieやセッションCookieの設定レビュー
  • 脆弱性診断や監査指摘への一次確認
  • SSO、管理画面、公開WebアプリのCookie防御と失効運用確認

入力例

  • 認証Cookie: Set-Cookie: __Host-session=sample; Path=/; Secure; HttpOnly; SameSite=Lax
  • 改善候補の確認: Domainなし、Path=/、Secure、HttpOnly、SameSite=LaxまたはStrict、短すぎない失効時間を確認する
  • 注意が必要な例: SameSite=None なのにSecureなし、広いDomain、長すぎるMax-Age、認証CookieのHttpOnlyなし
  • 貼り付け前の注意: 本物のセッション値、JWT、顧客IDは伏せ字にする

無料範囲

単発のSet-Cookie貼り付け解析、リスク判定、確認観点、証跡チェックまでを無料で確認できます。複数URL横断、認証フロー統合レポート、詳細スコアは将来のPro候補として分けます。

よくある質問

Cookie属性チェックでは何を確認できますか?
Secure、HttpOnly、SameSite、Domain、Path、Expires/Max-Age、__Host-/__Secure- prefix条件、リスク判定、認証/CSRF/CORS、セッション運用、証跡を確認できます。
Cookie値は結果に表示されますか?
Cookie値は結果に表示しません。貼り付けたSet-Cookieはブラウザ内で解析し、属性と注意点だけを整理します。
このツールはSet-Cookie属性のレビュー支援です。実際の安全性はCSRF対策、CORS、認証フロー、ログアウト時の失効、トークン寿命、サブドメイン共有範囲も合わせて確認してください。