Validador de prefixos __Secure-/__Host-
Valida se cookies com prefixos __Secure- e __Host- atendem regras (Secure, Domain, Path) conforme RFC 6265bis.
—
Os prefixos que tornam um cookie mais difícil de forjar
Um cookie de sessão pode ser sobrescrito por um subdomínio comprometido ou por uma conexão sem HTTPS, mesmo que o site principal esteja bem configurado. Os prefixos __Secure- e __Host- existem para fechar essa porta: quando o nome do cookie começa com um deles, o navegador só aceita gravá-lo se determinadas condições estiverem cumpridas, e recusa em silêncio caso contrário.
Cole um ou mais cabeçalhos Set-Cookie, um por linha, e a página confere cada regra. Para __Secure-, basta o atributo Secure. Para __Host-, que é o mais restritivo, são três exigências simultâneas: Secure presente, Path igual a barra, e Domain ausente. É essa combinação que amarra o cookie ao host exato que o gravou, sem que nenhum subdomínio possa criá-lo ou substituí-lo.
A recusa do navegador não gera erro visível — o cookie simplesmente não aparece, e o efeito é login que não persiste sem nenhuma mensagem no console. Por isso vale conferir o cabeçalho antes de subir. Cookie sem prefixo é reportado aqui como tal: não é erro, apenas não recebe nenhuma proteção adicional, e a validação se limita a apontar isso.
Perguntas frequentes
O prefixo faz parte do nome do cookie?
Por que __Host- proíbe Domain?
Isso substitui HttpOnly e SameSite?
Ferramentas Relacionadas
Explicador visual de CIDR IPv6
Explica visualmente um prefixo IPv6: hex breakdown, número de endereços, range comprimido/expandido — leitura rápida para SREs.
Construtor de Clear-Site-Data
Monta header Clear-Site-Data com checkboxes (cache, cookies, storage, executionContexts) — útil em logout.
Gerador de Token Seguro
Gere tokens aleatórios criptograficamente seguros (alfanumérico, hex ou base64) no navegador. Ideal para chaves de API, secrets, senhas e IDs únicos.
Cifra de Hill 2×2
Cifra texto com matriz 2×2 mod 26 (cifra de Hill) — explicação algébrica e checagem de invertibilidade da chave.
Gerador de Passphrase
Gere passphrases fortes e memoráveis compostas por palavras aleatórias. Fáceis de lembrar e difíceis de adivinhar.
Gerador de Headers COOP / COEP
Gere os cabeçalhos HTTP COOP e COEP (Cross-Origin Opener/Embedder Policy) para isolar a sua origem. Necessário para usar SharedArrayBuffer com segurança.