Tan Phat Media

Cookie Parser - Phân Tích Cookie Online

Phân tích cookie string

Hợp tác ngay với Tấn Phát Digital

Chúng tôi không chỉ thiết kế website, mà còn giúp doanh nghiệp xây dựng thương hiệu số mạnh mẽ. Cung cấp dịch vụ thiết kế website trọn gói từ thiết kế đến tối ưu SEO. Hãy liên hệ ngay với Tấn Phát Digital để cùng tạo nên những giải pháp công nghệ đột phá, hiệu quả và bền vững cho doanh nghiệp của bạn tại Hồ Chí Minh.

Phân tích chuỗi cookie: tách tên, giá trị, thuộc tính và đọc đúng ý nghĩa từng cờ

Công cụ tách một chuỗi cookie dài thành từng mục riêng, hiển thị rõ tên, giá trị và các thuộc tính đi kèm dưới dạng nhãn để bạn không phải dò bằng mắt trong một dòng hàng nghìn ký tự. Có thêm nút lấy nhanh cookie mà trang hiện tại đang giữ, tiện khi cần kiểm tra tại chỗ trong lúc gỡ lỗi.

Tính năng nổi bật

  • Tách chuỗi cookie thành danh sách từng mục, mỗi mục hiện tên riêng và giá trị riêng
  • Nhận diện các thuộc tính đi kèm và hiển thị thành nhãn nhỏ dưới mỗi mục
  • Đếm tổng số cookie tìm được ngay trên tiêu đề bảng kết quả
  • Nút sao chép riêng cho giá trị của từng cookie, không phải bôi đen thủ công
  • Nút lấy cookie mà trang hiện tại đang giữ và phân tích luôn trong một lần bấm
  • Giữ nguyên giá trị gốc kể cả khi giá trị rất dài như chuỗi thẻ định danh phiên
  • Xuống dòng tự động cho giá trị dài nên không bị tràn ngang màn hình
  • Chạy hoàn toàn trên trình duyệt, chuỗi cookie bạn dán vào không được gửi đi đâu

Một chuỗi cookie thật của trang thương mại điện tử hay trang có gắn công cụ đo lường thường dài vài nghìn ký tự, gồm hai ba chục cặp tên và giá trị nối nhau bằng dấu chấm phẩy, không xuống dòng, không thụt lề. Trong đó lẫn lộn cookie phiên đăng nhập, cookie giỏ hàng, cookie ngôn ngữ, cookie của công cụ thống kê, cookie của mã theo dõi quảng cáo. Khi đang gỡ một lỗi kiểu người dùng bị đăng xuất bất thường hay giỏ hàng trống sau khi chuyển trang, việc bạn cần là tìm nhanh một cái tên cụ thể và đọc giá trị của nó, nhưng dò trong một dòng liền mạch thì rất dễ nhìn nhầm ranh giới giữa hai cookie, nhất là khi giá trị có chứa dấu bằng hoặc dấu chấm phẩy đã mã hóa. Tách sẵn ra thành danh sách giúp việc đó xong trong vài giây, và quan trọng hơn là bạn nhìn thấy cả những cookie mình không ngờ trang đang giữ.

Lợi ích khi sử dụng

  • Tìm được đúng cookie cần xem trong vài giây thay vì dò một dòng dài
  • Thấy ngay cookie nào thiếu cờ bảo vệ để báo lại cho nhóm phát triển
  • Đếm được số cookie trang đang gửi kèm mỗi yêu cầu, cơ sở để cắt bớt thứ không cần
  • Sao chép nguyên vẹn giá trị dài mà không sợ thiếu ký tự đầu cuối
  • Không phải cài tiện ích mở rộng, chuỗi dán vào cũng không rời khỏi trình duyệt
  1. 1Dán chuỗi cookie vào ô nhập, chuỗi này thường lấy từ tiêu đề yêu cầu trong tab mạng của công cụ dành cho nhà phát triển.
  2. 2Bấm nút phân tích để công cụ tách chuỗi thành danh sách, hoặc bấm nút lấy cookie trình duyệt nếu bạn muốn xem cookie mà chính trang này đang giữ.
  3. 3Xem số lượng cookie hiện trên tiêu đề để biết trang đang mang bao nhiêu cặp dữ liệu theo mỗi yêu cầu.
  4. 4Đọc từng mục, chú ý những nhãn thuộc tính phía dưới vì đó là chỗ thể hiện mức bảo vệ của cookie.
  5. 5Bấm nút sao chép ở cookie cần dùng để lấy nguyên giá trị, tiện khi bạn muốn thử lại một yêu cầu bằng công cụ gửi yêu cầu thủ công.

Có hai loại chuỗi mà người ta hay nhầm là một. Loại thứ nhất là chuỗi trong tiêu đề yêu cầu do trình duyệt gửi lên máy chủ, chỉ gồm các cặp tên bằng giá trị nối nhau bằng dấu chấm phẩy, hoàn toàn không có thuộc tính nào. Đây là loại phổ biến nhất và công cụ tách rất chuẩn. Loại thứ hai là chuỗi trong tiêu đề phản hồi do máy chủ gửi xuống để đặt cookie, mỗi tiêu đề chỉ đặt một cookie nhưng kèm theo hàng loạt thuộc tính. Khi bạn dán loại thứ hai vào, công cụ sẽ hiểu đúng những thuộc tính không mang giá trị như cờ bảo vệ chống truy cập bằng mã kịch bản hay cờ chỉ gửi qua kết nối mã hóa, chúng hiện thành nhãn dưới đúng cookie. Nhưng những thuộc tính có dấu bằng, tiêu biểu là đường dẫn áp dụng, tên miền áp dụng, thời điểm hết hạn và chế độ gửi kèm giữa các trang, lại bị tách thành mục riêng trông như một cookie độc lập. Đây là hạn chế của cách tách dựa trên dấu chấm phẩy, nên khi thấy trong kết quả có mục tên là Path hay Expires, hãy hiểu đó là thuộc tính của cookie ngay phía trên chứ không phải một cookie thật.

Nút này đọc thuộc tính cookie của tài liệu đang mở, nghĩa là nó chỉ lấy được cookie thuộc về chính trang bạn đang đứng chứ không lấy được cookie của website khác. Đây là quy tắc nền tảng của trình duyệt, gọi là chính sách cùng nguồn gốc, và không có cách nào lách qua từ một trang web thông thường. Điểm thứ hai còn quan trọng hơn: mọi cookie được đánh dấu cấm truy cập bằng mã kịch bản sẽ không xuất hiện. Mà cookie phiên đăng nhập của một hệ thống làm đúng chuẩn thì gần như luôn có cờ này, nên nếu bạn bấm nút và không thấy cookie phiên đâu thì đó là dấu hiệu tốt chứ không phải lỗi. Điểm thứ ba là danh sách trả về chỉ có tên và giá trị, hoàn toàn không kèm thuộc tính nào, vì trình duyệt không phơi bày thuộc tính ra cho mã kịch bản. Muốn xem đầy đủ thuộc tính của từng cookie trên một website, bạn phải mở công cụ dành cho nhà phát triển, vào thẻ ứng dụng rồi chọn mục lưu trữ cookie; ở đó có đủ tên miền, đường dẫn, thời hạn và các cờ.

Cờ cấm truy cập bằng mã kịch bản khiến cookie vô hình với mã chạy trên trang, đây là hàng rào chính chống việc đánh cắp phiên qua lỗ hổng chèn mã. Cờ chỉ gửi qua kết nối mã hóa buộc trình duyệt không đính kèm cookie khi kết nối không được bảo vệ. Thuộc tính chế độ gửi kèm giữa các trang có ba mức: mức nghiêm ngặt chỉ gửi khi người dùng đang ở đúng trang đó nên chống giả mạo yêu cầu rất tốt nhưng làm hỏng luồng quay về từ cổng thanh toán; mức vừa phải là mặc định hiện nay của các trình duyệt lớn, cho gửi khi người dùng bấm liên kết chuyển sang; mức không giới hạn bắt buộc phải đi kèm cờ chỉ gửi qua kết nối mã hóa, nếu thiếu thì trình duyệt bỏ luôn cookie. Thuộc tính tên miền quyết định cookie có được chia sẻ cho tên miền con hay không, đặt rộng quá là mở đường cho tên miền con bị chiếm dụng đọc mất cookie. Về thời hạn, thuộc tính ghi mốc hết hạn tuyệt đối phụ thuộc vào đồng hồ máy người dùng, còn thuộc tính ghi số giây sống thì không, nên nếu có cả hai thì trình duyệt ưu tiên số giây. Không khai báo cả hai thì cookie mất khi đóng trình duyệt.

Cookie là chỗ dễ vượt giới hạn âm thầm nhất trong lập trình web, vì khi vượt thì trình duyệt lặng lẽ bỏ qua chứ không ném ra lỗi nào. Con số cần nhớ đầu tiên là mỗi cookie tối đa khoảng 4096 byte tính cả tên, giá trị và các thuộc tính. Nhét cả một thẻ định danh dài vào cookie rất dễ chạm ngưỡng này, và biểu hiện là người dùng đăng nhập xong lại bị văng ra mà không rõ lý do. Con số thứ hai là mỗi tên miền chỉ giữ được khoảng năm mươi cookie, vượt quá thì cookie cũ bị đẩy đi. Con số thứ ba nằm ở phía máy chủ: nhiều máy chủ giới hạn tổng kích thước tiêu đề yêu cầu ở mức 8 kilobyte, nên khi cookie chất chồng quá nhiều thì mọi yêu cầu đều trả về lỗi tiêu đề quá lớn. Ngoài ra còn một chi tiết hay bị quên: giá trị cookie không được chứa dấu chấm phẩy, dấu phẩy và khoảng trắng, nên giá trị luôn cần mã hóa theo kiểu địa chỉ web trước khi ghi. Vì cookie đi kèm mọi yêu cầu tới tên miền đó, kể cả yêu cầu lấy ảnh và tệp tĩnh, giữ cookie gọn nhẹ cũng là một cách tăng tốc trang.

Nói thẳng phần rủi ro trước. Một cookie phiên đăng nhập có giá trị tương đương mật khẩu: ai cầm được nó thì đăng nhập được vào tài khoản của bạn mà không cần biết mật khẩu, và trong nhiều hệ thống thì lớp xác thực hai bước cũng không chặn được vì phiên đã được xác thực xong. Công cụ này chạy hoàn toàn trên máy bạn và không gửi dữ liệu đi đâu, nhưng đó không phải lý do để hình thành thói quen dán cookie phiên vào các trang web nói chung, vì trang khác có thể không làm như vậy. Nguyên tắc an toàn là chỉ dán cookie của môi trường thử nghiệm, và nếu buộc phải xử lý cookie của môi trường thật thì hãy đăng xuất ngay sau đó để vô hiệu hóa phiên. Về mặt tuân thủ, cookie phục vụ đo lường và quảng cáo thường gắn với định danh cá nhân, và Luật Bảo vệ dữ liệu cá nhân 2025, hiệu lực từ 01/01/2026, đặt ra yêu cầu phải có sự đồng ý của chủ thể dữ liệu trước khi xử lý. Trên thực tế điều này có nghĩa là website cần bảng thông báo cho phép người dùng từ chối nhóm cookie không thiết yếu, và nhóm cookie đó chỉ được đặt sau khi người dùng đồng ý.

Câu hỏi thường gặp (FAQ)

Vì sao bấm lấy cookie trình duyệt lại không thấy cookie đăng nhập?

Vì cookie phiên đăng nhập của hệ thống làm đúng chuẩn luôn có cờ cấm truy cập bằng mã kịch bản, nên trình duyệt không cho mã trên trang đọc được nó. Đây là hành vi bảo vệ chứ không phải lỗi của công cụ. Muốn xem, bạn phải mở thẻ ứng dụng trong công cụ dành cho nhà phát triển.

Nút lấy cookie có đọc được cookie của website khác không?

Không. Mã chạy trên một trang chỉ đọc được cookie thuộc chính tên miền của trang đó, đây là chính sách cùng nguồn gốc của trình duyệt. Muốn xem cookie của một website khác, hãy mở website đó rồi dùng công cụ dành cho nhà phát triển, hoặc chép chuỗi từ tiêu đề yêu cầu sang đây.

Vì sao trong kết quả có mục tên là Path hoặc Expires?

Vì bạn đang dán chuỗi thuộc dạng tiêu đề đặt cookie từ máy chủ, trong đó các thuộc tính có dấu bằng bị tách thành mục riêng do cách tách theo dấu chấm phẩy. Hãy hiểu những mục đó là thuộc tính của cookie đứng ngay phía trên chứ không phải cookie độc lập.

Cờ cấm truy cập bằng mã kịch bản có tác dụng gì?

Nó khiến cookie vô hình với mã chạy trên trang, nên nếu website dính lỗ hổng chèn mã thì kẻ tấn công vẫn không đọc được cookie phiên để chiếm tài khoản. Đây là biện pháp bắt buộc với mọi cookie chứa thẻ định danh phiên hoặc thẻ xác thực.

Chế độ gửi kèm giữa các trang nên đặt mức nào?

Mức vừa phải là lựa chọn cân bằng và cũng là mặc định của trình duyệt hiện nay, vẫn chống được giả mạo yêu cầu mà không phá luồng người dùng bấm liên kết từ nơi khác vào. Mức nghiêm ngặt an toàn hơn nhưng làm hỏng luồng quay về từ cổng thanh toán, còn mức không giới hạn bắt buộc phải kèm cờ chỉ gửi qua kết nối mã hóa.

Vì sao cookie tôi đặt lại không được lưu?

Ba nguyên nhân hay gặp nhất là vượt ngưỡng khoảng 4096 byte cho một cookie, đặt chế độ không giới hạn giữa các trang mà thiếu cờ chỉ gửi qua kết nối mã hóa, và đặt tên miền không khớp với tên miền đang truy cập. Trình duyệt bỏ qua âm thầm chứ không báo lỗi, nên phải tự kiểm tra ba điểm này.

Thời điểm hết hạn và số giây sống khác nhau thế nào?

Thời điểm hết hạn là một mốc tuyệt đối nên phụ thuộc vào đồng hồ máy người dùng, đồng hồ lệch là cookie hết hạn sai lúc. Số giây sống đếm từ thời điểm nhận nên không dính vấn đề đó. Nếu khai báo cả hai thì trình duyệt ưu tiên số giây sống.

Không khai báo thời hạn thì cookie sống bao lâu?

Nó trở thành cookie phiên và bị xóa khi đóng trình duyệt. Cần lưu ý là nhiều trình duyệt có chức năng khôi phục phiên làm việc sau khi mở lại, và trong trường hợp đó cookie phiên có thể vẫn còn, nên đừng dựa vào việc đóng trình duyệt để coi như đã đăng xuất.

Dán cookie phiên vào công cụ online có an toàn không?

Với công cụ này thì dữ liệu chỉ nằm trên máy bạn và không được gửi đi, nhưng thói quen dán cookie phiên vào các trang web nói chung là rủi ro, vì cookie phiên có giá trị tương đương mật khẩu. Hãy dùng cookie của môi trường thử nghiệm, và đăng xuất ngay nếu lỡ xử lý cookie của môi trường thật.

Vì sao giá trị cookie có nhiều dấu phần trăm và chữ số?

Vì giá trị cookie không được chứa dấu chấm phẩy, dấu phẩy hay khoảng trắng nên chúng được mã hóa theo kiểu địa chỉ web trước khi ghi. Công cụ giữ nguyên giá trị gốc, muốn đọc nội dung thật thì bạn cần giải mã lại bằng một công cụ giải mã địa chỉ web.

Có bao nhiêu cookie là nhiều quá?

Mỗi tên miền chỉ giữ được khoảng năm mươi cookie và nhiều máy chủ chặn tiêu đề yêu cầu vượt 8 kilobyte, nhưng vấn đề đến sớm hơn thế: cookie đi kèm mọi yêu cầu kể cả yêu cầu lấy ảnh, nên vài kilobyte cookie làm chậm toàn bộ trang. Dữ liệu chỉ dùng ở phía trình duyệt nên để trong bộ nhớ cục bộ thay vì cookie.

Website ở Việt Nam có phải xin phép trước khi đặt cookie không?

Với cookie phục vụ đo lường và quảng cáo thì nên xin phép, vì chúng thường gắn với định danh cá nhân và Luật Bảo vệ dữ liệu cá nhân 2025 yêu cầu có sự đồng ý trước khi xử lý. Cách làm phổ biến là bảng thông báo cho phép từ chối nhóm cookie không thiết yếu, và chỉ đặt nhóm đó sau khi người dùng đồng ý.

Từ khóa liên quan

  • phân tích cookie online
  • cookie parser online
  • đọc chuỗi cookie
  • xem cookie của trình duyệt
  • httponly cookie là gì
  • samesite cookie là gì
  • secure cookie là gì
  • cookie phiên đăng nhập
  • set-cookie header là gì
  • giới hạn kích thước cookie
  • document cookie javascript
  • cookie bị mất sau khi đăng nhập
  • cookie domain và path
  • max-age và expires khác nhau
  • cookie và bảo mật web
  • thông báo cookie theo nghị định 13
  • gỡ lỗi phiên đăng nhập
  • cookie bên thứ ba
  • công cụ debug cookie miễn phí
  • tách cookie thành tên và giá trị

Công cụ Developer Tools liên quan

.env Generator

Tạo file .env và .env.example cho dự án.

.gitignore Generator

Tạo .gitignore cho Node.js, Python, Java.

API Mock Generator

Tạo mock JSON data cho API testing.

API Response Formatter

Format và phân tích API response.

API Tester

Test REST API: GET, POST, PUT, DELETE.

Postman Alternative - API Testing Tool Online với Collections, Environment & File Upload

Postman Alternative miễn phí - Test APIs với Collections, Multiple Environments, Pre-request Scripts, Collection Runner, File Upload (form-data), Tests/Assertions, Code Generation (cURL, JS, Python, Node.js). Browser-based, không cần cài đặt. Save requests, export/import collections, auto-save history. Hỗ trợ Bearer Token, Basic Auth, API Key. Hoàn hảo cho API development và testing.

Swagger API Tester - Test API với OpenAPI/Swagger Spec & Authentication Online

Swagger API Tester miễn phí - Import OpenAPI/Swagger specification và test API endpoints với đầy đủ authentication (Bearer Token/JWT, Basic Auth, API Key). Hỗ trợ OpenAPI 3.0, Swagger 2.0, auto-parse endpoints, parameters, request body. Giao diện như Swagger UI với color-coded methods, grouped endpoints, real-time testing. Hoàn hảo cho API development, testing, debugging secured APIs.

Base Converter

Chuyển đổi Binary, Hex, Base32.

Base64 Encoder

Mã hóa/giải mã Base64.

Binary Converter

Chuyển đổi Decimal, Binary, Hex.

Box Shadow Generator

Tạo CSS box-shadow trực quan.

Chmod Calculator

Tính quyền file Linux.

Dịch vụ của Tấn Phát Digital

Đang xây sản phẩm và cần thêm người làm phần nặng?

Gói giải pháp doanh nghiệp

Nền tảng custom cho ngân hàng, y tế và sàn B2B, chuẩn ISO 27001, GDPR, PCI-DSS, SLA 99.99%.

Từ 50.000.000đXem chi tiết →

Dịch vụ phát triển Blockchain & Web3

Smart contract, dApp và NFT marketplace đa chuỗi, audit bảo mật đầy đủ trước khi lên mainnet.

Từ 50.000.000đXem chi tiết →

Dịch vụ thiết kế website tại Hồ Chí Minh

Website doanh nghiệp, bán hàng và đặt lịch, chuẩn SEO ngay từ cấu trúc, tốc độ tải dưới 3 giây.

Từ 5.000.000đXem chi tiết →

Dịch vụ thiết kế landing page

Trang đích riêng cho từng chiến dịch quảng cáo, tỷ lệ chuyển đổi 3–8%, bàn giao trong 5–21 ngày.

Từ 3.000.000đXem chi tiết →

Tư vấn và báo giá miễn phí trong 24 giờ. Xem toàn bộ dịch vụ

Zalo
Facebook
Tấn Phát Digital
Zalo
Facebook