FreeToGenerate.com

Las reglas que aplican los navegadores están en un borrador que caducó en junio de 2026.

La cabecera Set-Cookie

Qué hace un navegador con esto

Un navegador rechazará esta cookie sin más

No se almacena y no se muestra ningún error. La petición siguiente simplemente va sin cookie, y por eso este tipo de fallo suele aparecer como un inicio de sesión que deja de funcionar sin explicación.

Nombre de la cookie
__Host-session
Prefijo del nombre
__Host-
  • Una cookie __Host- debe tener Path=/ exactamente. Cualquier otra ruta, o no poner Path, significa rechazo.

De dónde salen las reglas

atributos
8
en el RFC publicado
6
solo en el borrador
1
definidos en otra parte
1

El RFC 6265, el estándar publicado en 2011, contiene la palabra SameSite exactamente cero veces, y ni __Host- ni __Secure- aparecen en él. Los tres están en draft-ietf-httpbis-rfc6265bis, un borrador de Internet que nunca ha llegado a RFC, y cuya revisión 22, la actual, lleva fecha de caducidad del 4 de junio de 2026. Los navegadores lo implementan igualmente. Ese es el estado real de la estandarización de las cookies, y se puede comprobar en dos documentos.

Los prefijos se aplican por rechazo, no por aviso. Una cookie __Host- debe llevar Secure, debe tener Path=/ y no debe llevar Domain; una __Secure- solo necesita Secure. Si fallas en uno, la cookie se descarta en silencio, así que el fallo parece un error de tu aplicación y no un problema de cabecera.

Los atributos y qué documento define cada uno

AtributoValorDefinido en
ExpiresLleva unoRFC 6265
Max-AgeLleva unoRFC 6265
DomainLleva unoRFC 6265
PathLleva unoRFC 6265
SecureNingunoRFC 6265
HttpOnlyNingunoRFC 6265
SameSiteLleva uno6265bis (borrador)
PartitionedNingunoOtro borrador

Reglas citadas del RFC 6265 y de draft-ietf-httpbis-rfc6265bis-22. No se sube nada: el análisis ocurre en esta pestaña.

También disponible en: English · Português · Français · العربية

Cabecera Set-Cookie: atributos, SameSite y el prefijo __Host-

Monta una cabecera de cookie o pega una, y averigua si el navegador la va a guardar o a tirar sin decir nada.

¿Qué es la cabecera Set-Cookie?

Set-Cookie es como un servidor le pide al navegador que recuerde algo. La cabecera es un nombre y un valor seguidos de atributos que deciden cuánto vive la cookie, qué peticiones la llevan y si el script puede leerla: Expires, Max-Age, Domain, Path, Secure, HttpOnly y SameSite.

Dónde están escritas esas reglas sorprende más que las reglas mismas. El RFC 6265, el estándar publicado en 2011, define los seis primeros. Contiene la palabra SameSite exactamente cero veces, y ni __Host- ni __Secure- aparecen en él. Los tres viven en draft-ietf-httpbis-rfc6265bis, un borrador de Internet que nunca ha llegado a RFC, y cuya revisión 22, la actual, lleva fecha de caducidad del 4 de junio de 2026.

Todos los navegadores implementan el borrador. Así que las reglas que deciden si tu cookie de sesión es segura están, formalmente, en un documento caducado, mientras el que sí es estándar no dice nada de ellas. Las dos cosas se comprueban en dos ficheros, y esta página marca de qué documento sale cada atributo.

Cómo usarla

  1. Escribe o pega la cabecera. Solo el valor del campo, sin el prefijo Set-Cookie:. Los botones de atributo y el campo de texto son lo mismo, así que tocar uno reescribe el otro.
  2. Lee primero el veredicto. La primera línea dice si el navegador guardará la cookie o la rechazará, porque esos son los dos únicos resultados que importan y el segundo es invisible en ejecución.
  3. Si la rechaza, usa el botón de arreglo. Reescribe la cookie con el prefijo __Host- y los tres atributos que ese prefijo exige, que es la forma más fuerte que puede tener una cookie.

Los prefijos se aplican en silencio

Una cookie cuyo nombre empieza por __Host- debe llevar Secure, debe tener Path=/ exactamente y no debe llevar atributo Domain. Una que empieza por __Secure- solo necesita Secure. Si fallas en cualquiera de esos puntos, el navegador no avisa ni registra nada: sencillamente se niega a guardar la cookie, y la petición siguiente llega sin ella. Por eso este tipo de error suele presentarse como un inicio de sesión que dejó de funcionar y no como un problema de cabecera.

Los dos prefijos no son la misma regla, y confundirlos es el error habitual. __Secure- permite Domain y cualquier Path; __Host- prohíbe el Domain precisamente porque eso es lo que ata la cookie a un host exacto en vez de compartirla con todos los subdominios. Si un subdominio que no controlas del todo puede poner cookies, esa diferencia es toda la frontera de seguridad.

Los prefijos además distinguen mayúsculas y minúsculas, con las palabras de la propia especificación. Un nombre que empiece por __host- en minúscula no recibe ninguna protección mientras aparenta justo lo contrario, así que esta página lo señala como hallazgo propio en vez de callárselo.

SameSite=None sigue el mismo patrón: exige Secure, y sin él la cookie se rechaza. Eso pilla constantemente a los flujos incrustados y entre sitios, porque el valor que suena más permisivo es el que lleva un requisito extra pegado.

Lo que esta página no hace

Revisa una cabecera aislada. No puede saber si estás en HTTPS, y las cookies Secure se descartan por HTTP plano por muy correcta que parezca la cabecera; tampoco conoce tu dominio, así que no puede decirte si el Domain que has puesto es uno que tengas permitido poner.

Tampoco impone Partitioned, el atributo de CHIPS. Partitioned aparece cero veces en la revisión 22 de 6265bis —está en un borrador distinto—, así que esta página lo lista como definido en otra parte en vez de fingir que pertenece al mismo documento que el resto.

Y expone lo que dicen las especificaciones, no lo que hace tu framework. La mayoría ponen cookies mediante un ayudante con sus propios valores por defecto, y varios ponen SameSite=Lax por ti lo pidas o no. Revisar la cabecera que realmente envías es el paso útil; esta página te dice qué significa esa cabecera.

¿Por qué es gratis?

Las reglas son una tabla pequeña y el análisis ocurre en tu propio navegador. Nada de lo que escribes se sube, no se registra nada y no hay cuenta que crear.

Sin registro, sin límites y sin marca de agua en nada de lo que copies.