操作指南 · 隐私
如何挑选一款值得信任的 Cookie 编辑器 Chrome 扩展
简短回答
Cookie 编辑器读得到你的会话 Cookie——也就是你的登录态——所以选它是一个安全决策。查四件事:权限面最小、开源且零网络访问、MV3 原生构建、全字段编辑加 JSON 导入导出。下面是这份清单,以及我们自家编辑器的对照情况。
- 1
列出候选编辑器,安装前逐个读权限——Cookie 访问在预期之内,但 Cookie 访问叠加网络权限或全页脚本权限是红旗。
- 2
核实扩展开源、仓库公开,它怎么处理你的 Cookie 可以被审计,而不是全凭相信。
- 3
确认它不发任何网络请求、不带分析或遥测——发不出去的编辑器才泄不了 Cookie。
- 4
检查它是 MV3 原生构建:Cookie 变化时弹窗应实时更新,而不是显示过期数据。
- 5
在真实站点上测底线功能:包括 HttpOnly 和 SameSite 在内的全字段就地编辑、搜索、JSON 导出。
- 6
要迁移的话,先导入你的旧 EditThisCookie JSON,确认换工具毫无代价。
整整十年,“该装哪个 Cookie 编辑器?”只有一个词的答案:EditThisCookie。Chrome 的 Manifest V3 迁移横扫这个品类后,一切结束——EditThisCookie 在 2024 年被下架,真空被一批蹭它名字和图标的仿冒品填上,其中一些后来被发现注入广告,或者干着 Cookie 工具根本用不着干的事。既然 Cookie 编辑器从定义上就能读取浏览器里的每一个会话 Cookie,挑替代品就是一个信任决策,而不是图方便的决策。下面是一份具体的清单。利益相关,先说清楚:我们开发 CookieVault Editor,它也是被这份清单衡量的工具之一——但无论你最后选了哪个编辑器,这份清单都值得过一遍。
查权限面
安装前先打开扩展的详情页。访问 Cookie 和站点数据在预期之内——没有它,工具就无法工作。该让你停下来的,是这项权限与其他东西的组合:后台网络权限、远程配置拉取、往每个页面注入的脚本。manifest 越窄,扩展哪天被转卖或被攻破时的波及范围就越小。
优先选开源且零网络访问的
决定性的问题是:这段代码能不能把数据发回去?一个完全不发网络请求的编辑器,从原理上就无法外泄你的 Cookie,就这么简单。开源让这个说法可以被验证,而不是当广告听——你(或任何人)都能审计已发布的代码拿 Cookie 权限做了什么,并确认没有捎带分析或遥测 SDK。
确认是 MV3 原生,不是打补丁的移植
从 Manifest V2 仓促补丁过来的扩展,后台往往会出毛病:弹窗数据过期、漏掉 Cookie 变更、功能悄无声息地失效。MV3 原生的编辑器应该是响应式的——弹窗开着时,站点或别的扩展改了某个 Cookie,列表应该自己更新。
测那些让 EditThisCookie 好用的功能
让原版不可或缺的底线:每个字段都能就地编辑(名称、值、域、路径、过期时间,以及 SameSite / Secure / HttpOnly 标志)、跨域名搜索、一键删除、JSON 导出。还有两个值得列为硬性要求的现代补充:能创建和编辑 HttpOnly Cookie(控制台里的 document.cookie 招数连看都看不见它们),以及能导入你的旧 EditThisCookie JSON,让迁移变成一次拖放而不是从头重建。
CookieVault Editor 的对照情况
CookieVault Editor 是我们对“干净地通过这份清单”的一次尝试:MV3 原生,MIT 许可开源,零网络请求,零分析,数据全部本地。它能编辑包括 HttpOnly 和分区(CHIPS)Cookie 在内的每个字段,并同时导入自家的 cookievault/v1 格式与 EditThisCookie 的旧版导出。完整用法见如何在 Chrome 里查看和编辑 Cookie——如果你真正想要的是自动清理而不是手动编辑,那是姊妹扩展的活:自动删除白名单之外的 Cookie。