Audit Set-Cookie headers for Secure, HttpOnly, SameSite, prefixes, expiry, domain, and third-party cookie issues.
It is a practical deploy-time checker for authentication cookies, CSRF cookies, and browser cookie policy mistakes.
curl -I https://example.com | npx cookie-security-doctor - --profile strictnpx cookie-security-doctor headers.txt --format markdown > COOKIE_REPORT.md
npx cookie-security-doctor headers.txt --profile session --fail-on-error
cat headers.txt | npx cookie-security-doctor - --profile strict- raw
curl -Ioutput - plain
Set-Cookie:lines - JSON object with
set-cookie - JSON array of cookie strings
- missing
Secure - sensitive cookies missing
HttpOnly - missing or invalid
SameSite SameSite=NonewithoutSecure- broad
Domaincookies - missing or invalid
Path __Host-prefix violations__Secure-prefix violations- invalid
Max-Age/Expires - already expired cookies
- long-lived sensitive cookies
- duplicate cookie names
- possible third-party cookie usage
basic— useful warnings without being too strictsession— best for auth/session cookie reviewsstrict— production hardening mode
MIT