操作指南 · 隐私

如何挑选一款值得信任的 Cookie 编辑器 Chrome 扩展

CookieVault4 分钟阅读

简短回答

Cookie 编辑器读得到你的会话 Cookie——也就是你的登录态——所以选它是一个安全决策。查四件事:权限面最小、开源且零网络访问、MV3 原生构建、全字段编辑加 JSON 导入导出。下面是这份清单,以及我们自家编辑器的对照情况。

  1. 1

    列出候选编辑器,安装前逐个读权限——Cookie 访问在预期之内,但 Cookie 访问叠加网络权限或全页脚本权限是红旗。

  2. 2

    核实扩展开源、仓库公开,它怎么处理你的 Cookie 可以被审计,而不是全凭相信。

  3. 3

    确认它不发任何网络请求、不带分析或遥测——发不出去的编辑器才泄不了 Cookie。

  4. 4

    检查它是 MV3 原生构建:Cookie 变化时弹窗应实时更新,而不是显示过期数据。

  5. 5

    在真实站点上测底线功能:包括 HttpOnly 和 SameSite 在内的全字段就地编辑、搜索、JSON 导出。

  6. 6

    要迁移的话,先导入你的旧 EditThisCookie JSON,确认换工具毫无代价。

整整十年,“该装哪个 Cookie 编辑器?”只有一个词的答案:EditThisCookie。Chrome 的 Manifest V3 迁移横扫这个品类后,一切结束——EditThisCookie 在 2024 年被下架,真空被一批蹭它名字和图标的仿冒品填上,其中一些后来被发现注入广告,或者干着 Cookie 工具根本用不着干的事。既然 Cookie 编辑器从定义上就能读取浏览器里的每一个会话 Cookie,挑替代品就是一个信任决策,而不是图方便的决策。下面是一份具体的清单。利益相关,先说清楚:我们开发 CookieVault Editor,它也是被这份清单衡量的工具之一——但无论你最后选了哪个编辑器,这份清单都值得过一遍。

查权限面

安装前先打开扩展的详情页。访问 Cookie 和站点数据在预期之内——没有它,工具就无法工作。该让你停下来的,是这项权限与其他东西的组合:后台网络权限、远程配置拉取、往每个页面注入的脚本。manifest 越窄,扩展哪天被转卖或被攻破时的波及范围就越小。

优先选开源且零网络访问的

决定性的问题是:这段代码能不能把数据发回去?一个完全不发网络请求的编辑器,从原理上就无法外泄你的 Cookie,就这么简单。开源让这个说法可以被验证,而不是当广告听——你(或任何人)都能审计已发布的代码拿 Cookie 权限做了什么,并确认没有捎带分析或遥测 SDK。

确认是 MV3 原生,不是打补丁的移植

从 Manifest V2 仓促补丁过来的扩展,后台往往会出毛病:弹窗数据过期、漏掉 Cookie 变更、功能悄无声息地失效。MV3 原生的编辑器应该是响应式的——弹窗开着时,站点或别的扩展改了某个 Cookie,列表应该自己更新。

测那些让 EditThisCookie 好用的功能

让原版不可或缺的底线:每个字段都能就地编辑(名称、值、域、路径、过期时间,以及 SameSite / Secure / HttpOnly 标志)、跨域名搜索、一键删除、JSON 导出。还有两个值得列为硬性要求的现代补充:能创建和编辑 HttpOnly Cookie(控制台里的 document.cookie 招数连看都看不见它们),以及能导入你的旧 EditThisCookie JSON,让迁移变成一次拖放而不是从头重建。

CookieVault Editor 的对照情况

CookieVault Editor 是我们对“干净地通过这份清单”的一次尝试:MV3 原生,MIT 许可开源,零网络请求,零分析,数据全部本地。它能编辑包括 HttpOnly 和分区(CHIPS)Cookie 在内的每个字段,并同时导入自家的 cookievault/v1 格式与 EditThisCookie 的旧版导出。完整用法见如何在 Chrome 里查看和编辑 Cookie——如果你真正想要的是自动清理而不是手动编辑,那是姊妹扩展的活:自动删除白名单之外的 Cookie

一款过得了自家清单的 Cookie 编辑器

MV3 原生、开源、零网络请求——全字段编辑,支持导入 EditThisCookie JSON。

了解 CookieVault →