Ce que fait cet outil
Chaque cookie qu'un site envoie porte trois attributs de sécurité optionnels — Secure, HttpOnly et SameSite — qui déterminent qui peut lire ce cookie et dans quelles circonstances il est transmis. Cet outil récupère les en-têtes Set-Cookie d'une page et affiche, pour chaque cookie, lesquels de ces attributs sont présents.
Secure : ne jamais voyager en clair
Sans l'attribut Secure, un navigateur enverra un cookie aussi bien sur une connexion HTTPS que sur une connexion HTTP non chiffrée — y compris si le site redirige normalement vers HTTPS, un cookie sans Secure reste théoriquement interceptable sur la première requête HTTP avant la redirection, ou sur tout sous-domaine encore accessible en HTTP. C'est un attribut à coût nul : aucun site entièrement HTTPS n'a de raison légitime de l'omettre.
HttpOnly : fermer la porte au JavaScript
Une faille XSS (cross-site scripting) permet à un attaquant d'exécuter du JavaScript arbitraire dans le contexte de votre page. Sans HttpOnly, ce script peut lire document.cookie et exfiltrer directement le cookie de session vers un serveur tiers — c'est le scénario classique de vol de session. Avec HttpOnly, le cookie reste invisible au JavaScript, même sur une page compromise ; l'attaquant devrait trouver un tout autre moyen d'exploiter la faille.
SameSite : limiter les requêtes intersites
SameSite contrôle si un cookie est envoyé lorsqu'une requête part d'un autre site — le mécanisme derrière la plupart des attaques CSRF (cross-site request forgery), où un site malveillant déclenche une action sur un site où la victime est connectée, en s'appuyant sur ses cookies envoyés automatiquement. Strict bloque complètement ces envois intersites, Lax (le défaut des navigateurs modernes) autorise la navigation directe mais bloque les requêtes automatiques, et None désactive la protection.
Pourquoi certains cookies n'ont besoin d'aucun de ces attributs
Un site affiche souvent plusieurs cookies avec des rôles très différents : un cookie de session (à protéger scrupuleusement), un cookie de préférence de thème clair/sombre (sans enjeu de sécurité réel), et parfois un cookie tiers déposé par un outil d'analyse ou publicitaire (hors du contrôle direct du site). Cet outil signale l'absence des attributs sur tous les cookies détectés — à vous d'évaluer lesquels comptent vraiment selon ce que chaque cookie stocke.