Scanner / analyseur de cookies

Collez les en-têtes Set-Cookie ou document.cookie pour analyser les attributs, indicateurs de sécurité, catégories, conformité RGPD et générer des modèles de bandeau de consentement.

Mis à jour le

Share:
Home/Website Tools/Cookie Scanner / Analyzer

Cookie Scanner / Analyzer

Paste Set-Cookie headers or document.cookie strings to analyze cookie attributes, security flags, GDPR compliance, and generate consent banner templates. All analysis runs client-side.

Paste Cookie Data

This tool runs entirely in your browser. No data is sent to any server. Cookies are parsed and analyzed client-side for educational purposes.

Questions Fréquentes

Qu'est-ce que le Scanner / Analyseur de Cookies ?

Le Scanner / Analyseur de Cookies est un outil en ligne gratuit qui permet de coller des en-têtes Set-Cookie ou document.cookie pour analyser les attributs, les indicateurs de sécurité, les catégories, la conformité au RGPD et générer des modèles de bannières de consentement. Il fonctionne entièrement dans votre navigateur, sans installation ni inscription.

Quels formats ?

En-têtes Set-Cookie (un par ligne) ou chaînes document.cookie brutes. Détection automatique du format.

Comment sont-ils catégorisés ?

Par heuristiques basées sur le nom pour plus de 30 motifs : _ga/_gid → Analytique, _fbp → Marketing, __cf/csrf/session → Nécessaires, pref/lang → Préférences.

Les données sont-elles envoyées à un serveur ?

Non. Toute l'analyse et le traitement s'exécutent dans votre navigateur.

Le Scanner / Analyseur de Cookies est-il gratuit ?

Oui, le Scanner / Analyseur de Cookies est 100 % gratuit, sans inscription, sans frais cachés et sans limite d'utilisation. Tout le traitement se fait localement dans votre navigateur, garantissant une confidentialité totale.

Le Scanner / Analyseur de Cookies fonctionne-t-il sur les appareils mobiles ?

Oui, le Scanner / Analyseur de Cookies est entièrement adaptatif et fonctionne sur smartphones et tablettes. Vous pouvez l'utiliser sur tout appareil doté d'un navigateur web moderne, sans aucune application à télécharger.

Dois-je créer un compte pour utiliser cet outil ?

Aucun compte ni inscription n'est nécessaire. Ouvrez simplement le Scanner / Analyseur de Cookies dans votre navigateur et commencez à l'utiliser immédiatement. Il n'y a ni barrière d'inscription ni restriction d'usage.

Comment utiliser le Scanner / Analyseur de Cookies ?

Saisissez simplement votre entrée dans le champ prévu, ajustez les options à votre convenance et l'outil la traitera instantanément. Vous pouvez ensuite copier le résultat dans le presse-papiers ou le télécharger.

Quels navigateurs sont pris en charge ?

Le Scanner / Analyseur de Cookies fonctionne dans tous les navigateurs modernes, dont Chrome, Firefox, Safari, Edge et Opera. Pour une expérience optimale, utilisez la dernière version de votre navigateur préféré.

Pourquoi je ne vois pas les drapeaux HttpOnly ou Secure quand je colle document.cookie ?

Parce que le navigateur les masque délibérément. La propriété document.cookie en JavaScript n'expose que les paires nom=valeur que vos scripts sont autorisés à lire ; elle ne révèle jamais d'attributs comme HttpOnly, Secure, SameSite, Domain, Path ou Expires. Les cookies HttpOnly, ceux qui contiennent les jetons de session, sont exclus de document.cookie par conception, donc une chaîne copiée depuis la console ne peut pas montrer leurs drapeaux de sécurité. C'est pourquoi ce scanner n'affiche que les noms et valeurs quand il détecte une entrée document.cookie, et donne à chaque cookie une image partielle plutôt qu'une note de sécurité complète. Pour auditer correctement les drapeaux, récupérez les en-têtes de réponse Set-Cookie bruts depuis l'onglet Réseau de votre navigateur (sous Response Headers) ou via une requête curl -I, puis collez-les à la place pour obtenir une analyse complète des attributs et de la sécurité.

Comment le score de sécurité des cookies est-il calculé, et qu'est-ce qui coûte le plus de points ?

Chaque cookie part de 100 points et en perd pour chaque protection manquante. L'absence du drapeau Secure coûte 30 points, car le cookie peut alors transiter en HTTP non chiffré. L'absence de HttpOnly coûte aussi 30 points, car JavaScript peut alors le lire et n'importe quelle faille XSS devient un vol de session. L'absence de SameSite coûte 25 points, exposant le cookie au CSRF. SameSite=Lax perd 5 points ; SameSite=None en perd 10, ou 15 s'il lui manque le drapeau Secure requis ; SameSite=Strict obtient le score le plus propre, sans aucune déduction. L'attribut Partitioned (CHIPS) ajoute un petit bonus de 5 points. Les scores par cookie sont ensuite moyennés en une note de A à F. Collez vos en-têtes Set-Cookie pour voir exactement quels drapeaux font baisser le score de chaque cookie.

Pourquoi mon cookie SameSite=None est-il signalé alors que je l'ai défini volontairement ?

SameSite=None signifie que le cookie est délibérément envoyé lors de requêtes cross-site, ce qui est nécessaire pour des cas légitimes comme les widgets intégrés, le SSO ou les iframes tiers. Le scanner le signale tout de même car les cookies cross-site comportent plus de risques, et les navigateurs appliquent une règle stricte : SameSite=None ne fonctionne que si le drapeau Secure est également présent, et les navigateurs modernes rejettent les cookies None qui en sont dépourvus. L'outil déduit donc 10 points pour un None accompagné de Secure, et 15 points plus un avertissement quand Secure manque, puisque ce cookie sera tout simplement rejeté. Ce signalement ne veut pas dire que vous avez tort, seulement que ce cookie mérite une attention particulière et un couplage Secure valide. Si un cookie peut rester same-site, préférez Lax ou Strict. Collez vos en-têtes pour vérifier que vos cookies None portent bien Secure.

Quelle est la différence entre un cookie de session et un cookie persistant dans les résultats ?

Un cookie de session n'a pas de date d'expiration, donc le navigateur le supprime lorsque l'utilisateur ferme le navigateur ; un cookie persistant porte une date Expires ou un Max-Age et survit jusqu'à l'échéance. Le scanner lit ces deux attributs, marque chaque cookie comme Session ou Persistant, et pour les cookies persistants, calcule le nombre de jours avant expiration à partir du Max-Age ou de l'horodatage Expires. Cela compte à la fois pour la sécurité et la confidentialité : les cookies de session à courte durée limitent l'exposition en cas de fuite d'un jeton, tandis que les cookies persistants de longue durée, notamment analytiques et marketing, attirent une attention RGPD accrue car une conservation prolongée doit rester proportionnée à sa finalité. L'outil signale également que les cookies persistants devraient avoir des durées d'expiration raisonnables. Collez vos en-têtes Set-Cookie pour voir lesquels de vos cookies persistent, et pendant combien de temps.

Quels cookies nécessitent réellement un consentement avant d'être posés selon le RGPD ?

Selon le RGPD et la directive ePrivacy, seuls les cookies strictement nécessaires sont exemptés de consentement. Le scanner classe chaque cookie en Nécessaire, Analytique, Marketing, Préférences ou Inconnu à l'aide de plus de 30 modèles de noms, puis y attache l'obligation de consentement correspondante. Les cookies Nécessaires, comme ceux de session, CSRF et d'authentification, peuvent être posés sans consentement mais doivent tout de même figurer dans votre politique de confidentialité. Les cookies Analytiques comme _ga et _gid, ainsi que les cookies Marketing comme _fbp ou _gcl_au, exigent un opt-in explicite et préalable et ne doivent pas être posés avant que l'utilisateur ait donné son accord. Les cookies Préférences nécessitent généralement un consentement, sauf s'ils servent directement une fonction demandée par l'utilisateur comme la langue. Tout ce qui reste Inconnu devrait être examiné et traité comme non essentiel. Collez vos cookies pour voir les recommandations de consentement par catégorie et générer une bannière de consentement assortie.

Embed This Tool

Add a free, live version of this widget to your own website or blog post — it runs entirely in your visitors' browsers, with a credit link back to The Toolbox.

Copy & paste this HTML
<iframe src="https://getthetoolbox.com/embed/cookie-scanner" title="Cookie Scanner / Analyzer — The Toolbox" width="100%" height="320" style="max-width:480px;border:1px solid #e2e8f0;border-radius:12px" loading="lazy"></iframe>
<p style="font-size:12px;margin:4px 0 0"><a href="https://getthetoolbox.com/website-tools/cookie-scanner?utm_source=embed&utm_medium=widget" target="_blank" rel="noopener">Free Cookie Scanner / Analyzer</a> by The Toolbox</p>

À propos du Cookie Scanner / Analyzer

Le Cookie Scanner / Analyzer est un outil gratuit conçu pour inspecter les cookies HTTP. Collez un bloc d'en-têtes de réponse Set-Cookie ou une chaîne brute document.cookie, et l'outil analyse chaque cookie, détaille ses attributs, note ses drapeaux de sécurité, le classe dans une catégorie de confidentialité et signale les obligations de consentement qui l'accompagnent. Il a été pensé pour celles et ceux qui doivent rendre des comptes sur les cookies au quotidien : développeurs web renforçant un flux de connexion, ingénieurs sécurité passant en revue un export d'en-têtes, ou équipes vie privée et conformité documentant ce qu'un site pose réellement avant un audit RGPD.

Pas besoin de copier quoi que ce soit depuis votre machine pour commencer. L'outil est livré avec des exemples d'entrées Set-Cookie et document.cookie afin que vous puissiez voir à quoi ressemble un rapport rempli, avant de basculer sur vos propres données quand vous êtes prêt.

Ce que l'outil lit et comment le nourrir

Le scanner accepte deux formats et détecte automatiquement celui que vous avez collé :

  • Les en-têtes Set-Cookie — un cookie par ligne, tels qu'un serveur les émet. Ils apportent l'image complète : Domain, Path, Expires, Max-Age, ainsi que les drapeaux Secure, HttpOnly, SameSite et Partitioned. Un préfixe Set-Cookie: optionnel sur chaque ligne est retiré automatiquement.
  • Les chaînes document.cookie — les paires nom=valeur séparées par des points-virgules, telles que renvoyées par la console du navigateur. Comme JavaScript ne peut pas lire les cookies HttpOnly ni leurs attributs, ces entrées n'affichent que les noms et valeurs ; pour une revue de sécurité complète, utilisez plutôt les en-têtes Set-Cookie côté serveur.

Récupérez les en-têtes Set-Cookie depuis l'onglet Réseau de votre navigateur (cliquez sur une requête, regardez sous Response Headers) ou depuis une réponse curl -I.

Une notation de sécurité exploitable

Chaque cookie reçoit un score de sécurité de 0 à 100, et le rapport agrège ces scores en une note globale de A à F. La notation suit les drapeaux qui comptent réellement pour durcir un cookie :

  • L'absence de Secure coûte 30 points — le cookie peut alors transiter en HTTP non chiffré.
  • L'absence de HttpOnly coûte 30 points — JavaScript peut alors le lire, ce qui transforme n'importe quelle faille XSS en vol de session.
  • L'absence de SameSite coûte 25 points — cela expose le cookie au CSRF. SameSite=None est pénalisé davantage et déclenche un avertissement s'il lui manque le drapeau Secure qu'il exige ; Strict obtient le score le plus propre.
  • Partitioned (l'attribut CHIPS) rapporte un petit bonus pour les cookies tiers.

Le résumé compte également combien de cookies n'ont ni Secure, ni HttpOnly, ni SameSite, afin que vous repériez les pires lacunes d'un coup d'œil.

Catégories et notes de consentement RGPD

Les noms de cookies sont comparés à plus de 30 modèles pour leur attribuer une catégorie : Nécessaire, Analytique, Marketing, Préférences ou Inconnu. Par exemple, _ga/_gid correspondent à Analytique (Google Analytics), _fbp à Marketing (Meta), __cf_bm et csrf_token à Nécessaire, et lang/theme à Préférences. Chaque correspondance affiche son raisonnement, et tout ce qui n'est pas reconnu est marqué Inconnu pour ne rien laisser passer.

La catégorie détermine la recommandation de conformité. Les cookies strictement nécessaires sont exemptés de consentement au titre du RGPD mais doivent tout de même figurer dans votre politique de confidentialité ; les cookies analytiques et marketing exigent un consentement explicite et préalable en vertu du RGPD et de la directive ePrivacy, et ne doivent pas être posés avant que l'utilisateur ait donné son accord. Le scanner attache ces notes à chaque cookie et distingue les cookies de session des cookies persistants, car les durées de conservation longues appellent un examen plus poussé.

Rapports, CSV et bannière de consentement

Une fois l'analyse terminée, vous pouvez copier un rapport en texte brut, télécharger chaque cookie et ses attributs au format CSV pour vos archives, et générer une bannière de consentement HTML prête à coller qui ne liste que les catégories optionnelles réellement utilisées par votre site, avec des contrôles Tout accepter, Enregistrer les préférences et Refuser l'optionnel.

Tout se déroule dans votre navigateur. Les cookies que vous collez sont analysés entièrement sur votre appareil — rien n'est envoyé vers un serveur, aucune inscription n'est requise, et il n'y a aucune limite d'utilisation. C'est important ici, car les chaînes de cookies contiennent souvent des jetons de session et des identifiants actifs que vous ne voudriez jamais transmettre à un tiers.