Escáner / analizador de cookies
Pega encabezados Set-Cookie o document.cookie para analizar atributos, indicadores de seguridad, categorías, cumplimiento del RGPD y generar plantillas de banner de consentimiento.
Actualizado
Cookie Scanner / Analyzer
Paste Set-Cookie headers or document.cookie strings to analyze cookie attributes, security flags, GDPR compliance, and generate consent banner templates. All analysis runs client-side.
Paste Cookie Data
Preguntas Frecuentes
¿Qué es el Escáner / Analizador de Cookies?
El Escáner / Analizador de Cookies es una herramienta online gratuita que permite pegar cabeceras Set-Cookie o document.cookie para analizar atributos, indicadores de seguridad, categorías, cumplimiento del RGPD y generar plantillas de banners de consentimiento. Funciona por completo en tu navegador, sin necesidad de instalación ni registro.
¿Qué formatos admite?
Cabeceras Set-Cookie (una por línea) o cadenas document.cookie sin procesar. Detecta el formato automáticamente.
¿Cómo se categorizan?
Mediante heurísticas basadas en el nombre para más de 30 patrones: _ga/_gid → Analítica, _fbp → Marketing, __cf/csrf/session → Necesarias, pref/lang → Preferencias.
¿Se envían los datos a un servidor?
No. Todo el análisis y procesamiento se ejecuta en tu navegador.
¿Es gratis usar el Escáner / Analizador de Cookies?
Sí, el Escáner / Analizador de Cookies es 100 % gratuito, sin registro, sin tarifas ocultas y sin límites de uso. Todo el procesamiento ocurre localmente en tu navegador, garantizando una privacidad total.
¿Funciona el Escáner / Analizador de Cookies en dispositivos móviles?
Sí, el Escáner / Analizador de Cookies es totalmente adaptable y funciona en smartphones y tablets. Puedes usarlo en cualquier dispositivo con un navegador web moderno, sin necesidad de descargar ninguna app.
¿Necesito crear una cuenta para usar esta herramienta?
No hace falta ninguna cuenta ni registro. Solo abre el Escáner / Analizador de Cookies en tu navegador y empieza a usarlo de inmediato. No hay barreras de registro ni restricciones de uso.
¿Cómo uso el Escáner / Analizador de Cookies?
Solo introduce tu entrada en el campo correspondiente, ajusta las opciones a tu gusto y la herramienta la procesará al instante. Después puedes copiar el resultado al portapapeles o descargarlo.
¿Qué navegadores son compatibles?
El Escáner / Analizador de Cookies funciona en todos los navegadores modernos, como Chrome, Firefox, Safari, Edge y Opera. Para una mejor experiencia, usa la última versión de tu navegador preferido.
¿Por qué no puedo ver los indicadores HttpOnly o Secure cuando pego document.cookie?
Porque el navegador los oculta deliberadamente. La propiedad document.cookie en JavaScript solo expone los pares nombre=valor que tus scripts tienen permitido leer; nunca revela atributos como HttpOnly, Secure, SameSite, Domain, Path o Expires. Las cookies HttpOnly, las que suelen contener tokens de sesión, quedan excluidas de document.cookie por diseño, así que una cadena copiada desde la consola no puede mostrar sus indicadores de seguridad. Por eso este escáner muestra solo nombres y valores cuando detecta una entrada de document.cookie, y ofrece un panorama parcial en lugar de una calificación de seguridad completa para cada cookie. Para auditar los indicadores correctamente, obtén los encabezados de respuesta Set-Cookie sin procesar desde la pestaña Network de tu navegador (en Response Headers) o desde una solicitud curl -I, y pégalos en su lugar para un desglose completo de atributos y seguridad.
¿Cómo se calcula la puntuación de seguridad de una cookie y qué es lo que más puntos resta?
Cada cookie parte de 100 puntos y los va perdiendo por cada protección ausente. La falta del indicador Secure resta 30 puntos, ya que la cookie puede viajar por HTTP sin cifrar. La falta de HttpOnly también resta 30, porque JavaScript puede entonces leerla y cualquier fallo de XSS se convierte en un robo de sesión. La falta del atributo SameSite resta 25 puntos por dejar la cookie expuesta a CSRF. SameSite=Lax pierde apenas 5 puntos; SameSite=None pierde 10, o 15 si carece del indicador Secure obligatorio; SameSite=Strict obtiene la puntuación más limpia, sin ninguna deducción. El atributo Partitioned (CHIPS) suma un pequeño bono de 5 puntos. Las puntuaciones de cada cookie se promedian después en una calificación de A a F. Pega tus encabezados Set-Cookie para ver exactamente qué indicadores están bajando la puntuación de cada cookie.
¿Por qué se marca mi cookie SameSite=None si la configuré a propósito?
SameSite=None significa que la cookie se envía deliberadamente en solicitudes entre sitios, algo necesario en casos legítimos como widgets incrustados, SSO o iframes de terceros. El escáner igual la marca porque las cookies entre sitios conllevan más riesgo, y los navegadores aplican una regla estricta: SameSite=None solo funciona si también está presente el indicador Secure, y los navegadores modernos rechazan las cookies None que no lo tengan. Por eso la herramienta resta 10 puntos cuando None va acompañado de Secure, y una penalización más severa de 15 puntos junto con una advertencia cuando falta Secure, ya que esa cookie simplemente será descartada. La marca no indica que estés equivocado, solo que esa cookie necesita un escrutinio adicional y un emparejamiento válido con Secure. Si una cookie puede ser del mismo sitio, prefiere Lax o Strict. Pega tus encabezados para confirmar que tus cookies None llevan Secure.
¿Cuál es la diferencia entre una cookie de sesión y una persistente en los resultados?
Una cookie de sesión no tiene fecha de expiración, así que el navegador la elimina al cerrarse; una cookie persistente incluye una fecha Expires o un Max-Age y perdura hasta que ese plazo transcurre. El escáner lee ambos atributos, marca cada cookie como Sesión o Persistente, y para las persistentes calcula los días restantes hasta la expiración a partir de Max-Age o de la marca temporal de Expires. Esto importa tanto para la seguridad como para la privacidad: las cookies de sesión, de corta duración, limitan la exposición si un token se filtra, mientras que las cookies persistentes de larga duración, especialmente las de analítica y marketing, atraen un escrutinio adicional del RGPD, porque una retención prolongada debe ser proporcional a su finalidad. La herramienta también señala que las cookies persistentes deberían tener períodos de expiración razonables. Pega tus encabezados Set-Cookie para ver qué cookies perduran y durante cuánto tiempo.
¿Qué cookies requieren realmente consentimiento antes de configurarlas según el RGPD?
Bajo el RGPD y la Directiva ePrivacy, solo las cookies estrictamente necesarias están exentas de consentimiento. El escáner clasifica cada cookie en Necesarias, Analíticas, Marketing, Preferencias o Desconocida usando más de 30 patrones de nombres, y luego asigna la obligación de consentimiento correspondiente. Las cookies Necesarias, como las de sesión, CSRF y tokens de autenticación, pueden configurarse sin consentimiento, pero deben seguir apareciendo en tu política de privacidad. Las cookies de Analítica como _ga y _gid, y las de Marketing como _fbp o _gcl_au, requieren una aceptación explícita y previa, y no deben configurarse hasta que el usuario esté de acuerdo. Las cookies de Preferencias normalmente necesitan consentimiento, salvo que sirvan directamente a una función solicitada por el usuario, como el idioma. Todo lo marcado como Desconocida debería revisarse y tratarse como no esencial. Pega tus cookies para ver la orientación de consentimiento por categoría y generar un banner de consentimiento acorde.
Embed This Tool
Add a free, live version of this widget to your own website or blog post — it runs entirely in your visitors' browsers, with a credit link back to The Toolbox.
<iframe src="https://getthetoolbox.com/embed/cookie-scanner" title="Cookie Scanner / Analyzer — The Toolbox" width="100%" height="320" style="max-width:480px;border:1px solid #e2e8f0;border-radius:12px" loading="lazy"></iframe>
<p style="font-size:12px;margin:4px 0 0"><a href="https://getthetoolbox.com/website-tools/cookie-scanner?utm_source=embed&utm_medium=widget" target="_blank" rel="noopener">Free Cookie Scanner / Analyzer</a> by The Toolbox</p>Herramientas Relacionadas
Test de velocidad de sitios web gratis
Analiza el tiempo de carga de las páginas, las métricas de rendimiento y las oportunidades de optimización de tu sitio web. Gratis, rápido y funciona por completo en tu navegador sin necesidad de registrarte.
Test de compatibilidad móvil gratis
Comprueba si tu sitio está optimizado para dispositivos móviles. Gratis, rápido y funciona por completo en tu navegador sin necesidad de registrarte.
Extractor de Meta Etiquetas Gratis
Extrae y revisa todas las meta etiquetas de cualquier página web para análisis de SEO y redes sociales. Gratis, rápido y funciona totalmente en tu navegador sin necesidad de registro.
Herramienta de Capturas de Pantalla de Sitios Web Gratis
Captura capturas de pantalla de página completa o de la ventana de cualquier página web para revisión de diseño y pruebas. Gratis, rápido y funciona totalmente en tu navegador sin necesidad de registro.
Acerca del Escáner / Analizador de Cookies
El Escáner / Analizador de Cookies es una herramienta gratuita para inspeccionar cookies HTTP. Pega un bloque de encabezados de respuesta Set-Cookie o una cadena document.cookie en bruto, y la herramienta analiza cada cookie, desglosa sus atributos, califica sus indicadores de seguridad, la clasifica en una categoría de privacidad y señala las obligaciones de consentimiento que conlleva. Está pensada para quienes tienen que responder por las cookies en la práctica: desarrolladores web que refuerzan un flujo de inicio de sesión, ingenieros de seguridad que revisan un volcado de encabezados, y personal de privacidad o cumplimiento que documenta lo que un sitio realmente configura antes de una auditoría de RGPD.
No necesitas copiar nada de tu propia máquina para empezar. La herramienta incluye ejemplos de Set-Cookie y document.cookie para que veas exactamente cómo luce un informe con datos reales, y luego puedas sustituirlos por los tuyos cuando estés listo.
Qué lee y cómo introducir los datos
El escáner acepta dos formatos y detecta automáticamente cuál has pegado:
- Encabezados
Set-Cookie— una cookie por línea, tal como las emite un servidor. Estos aportan el panorama completo:Domain,Path,Expires,Max-Age, y los indicadoresSecure,HttpOnly,SameSiteyPartitioned. Un prefijo opcionalSet-Cookie:en cada línea se elimina automáticamente. - Cadenas
document.cookie— los paresnombre=valorseparados por punto y coma que obtienes desde la consola del navegador. Como JavaScript no puede leer las cookiesHttpOnlyni sus atributos, estas entradas solo muestran nombres y valores; para una revisión de seguridad completa, usa en su lugar los encabezadosSet-Cookiedel lado del servidor.
Obtén los encabezados Set-Cookie desde la pestaña Network de tu navegador (haz clic en una solicitud y mira en Response Headers) o desde una respuesta de curl -I.
Calificación de seguridad sobre la que puedes actuar
Cada cookie recibe una puntuación de seguridad de 0 a 100, y el informe las agrupa en una calificación general de A a F. La puntuación sigue los indicadores que realmente importan para reforzar las cookies:
- Falta de
Secureresta 30 puntos — la cookie puede viajar por HTTP sin cifrar. - Falta de
HttpOnlyresta 30 puntos — JavaScript puede leerla, lo que convierte cualquier fallo de XSS en un robo de sesión. - Falta de
SameSiteresta 25 puntos — deja la cookie expuesta a CSRF.SameSite=Nonese penaliza aún más y genera una advertencia cuando carece del indicadorSecureque requiere;Strictobtiene la puntuación más limpia. Partitioned(el atributo CHIPS) suma un pequeño bono para las cookies de terceros.
El resumen también cuenta cuántas cookies carecen de Secure, HttpOnly o SameSite directamente, para que veas de un vistazo los peores puntos débiles.
Categorías y notas de consentimiento del RGPD
Los nombres de las cookies se comparan con más de 30 patrones para asignarles una categoría: Necesarias, Analíticas, Marketing, Preferencias o Desconocida. Por ejemplo, _ga/_gid se asignan a Analíticas (Google Analytics), _fbp a Marketing (Meta), __cf_bm y csrf_token a Necesarias, y lang/theme a Preferencias. Cada coincidencia muestra el razonamiento, y todo lo que no se reconoce se marca como Desconocida para que no pase desapercibido.
La categoría determina la orientación sobre cumplimiento normativo. Las cookies estrictamente necesarias están exentas de consentimiento bajo el RGPD, pero deben seguir figurando en tu política de privacidad; las cookies de analítica y marketing requieren consentimiento explícito y previo bajo el RGPD y la Directiva ePrivacy, y no deben configurarse antes de que el usuario acepte. El escáner añade estas notas por cada cookie y distingue las cookies de sesión de las persistentes, ya que los períodos de expiración largos atraen un escrutinio adicional.
Informes, CSV y un banner de consentimiento
Cuando el análisis termina, puedes copiar un informe en texto plano, descargar cada cookie con sus atributos en CSV para tus registros, y generar un banner de consentimiento en HTML listo para pegar, que lista solo las categorías opcionales que realmente usa tu sitio, con controles de Aceptar Todo, Guardar Preferencias y Rechazar Opcionales.
Todo funciona en tu navegador. Las cookies que pegas se analizan por completo en tu dispositivo; nada se sube a un servidor, no hay registro y no existe límite de uso. Esto importa especialmente aquí, porque las cadenas de cookies suelen contener tokens de sesión e identificadores activos que nunca querrías enviar a un tercero.