chrome cookie文件位于%localappdata%\google\chrome\user data\default\cookies,是sqlite数据库而非明文文件;从v80起默认加密,windows用dpapi加密encrypted_value字段(需跳过前3字节"v10"标识后调用cryptunprotectdata解密),直接读取显示乱码。

Chrome的Cookie文件在哪,为什么不能直接读取
Chrome的Cookie不是明文存成普通文本文件,而是保存在SQLite数据库中(路径类似 C:\Users\<username>\AppData\Local\Google\Chrome\User Data\Default\Cookies</username>),且从v80起默认启用加密(Windows用DPAPI,macOS用Keychain,Linux用NSS或plain text但需额外密钥)。直接用sqlite3打开能看到表结构,但encrypted_value字段全是乱码——这不是编码问题,是真加密。
Windows下用DPAPI解密encrypted_value的实操步骤
Chrome在Windows上用操作系统级的DPAPI加密cookie值,只要进程有用户上下文(即你以当前用户运行程序),就能解密。关键点是:必须调用CryptUnprotectData,且传入的DATA_BLOB要正确构造。
常见错误包括:
- 忽略
encrypted_value前缀(Chrome加了"v10"或"v11"标识,需跳过前3字节) - 把整个
encrypted_value当原始数据传给DPAPI(实际只解密其中有效载荷部分) - 没设置
CRYPTPROTECT_UI_FORBIDDEN标志,导致弹窗失败
示例核心逻辑(C++/Windows):
// 假设已从SQLite查出 encrypted_value 为 std::vector<byte> blob
if (blob.size() > 3 && std::memcmp(blob.data(), "v10", 3) == 0) {
DATA_BLOB input = {blob.size() - 3, const_cast<byte>(blob.data() + 3)};
DATA_BLOB output = {0, nullptr};
if (CryptUnprotectData(&input, nullptr, nullptr, nullptr, nullptr,
CRYPTPROTECT_UI_FORBIDDEN, &output)) {
std::string plain((char*)output.pbData, output.cbData);
LocalFree(output.pbData);
// plain 就是解密后的cookie值(如 "name=value" 格式)
}
}</byte></byte>
macOS和Linux的差异与绕过方式
macOS上Chrome用Keychain服务加密,需调用SecKeychainFindGenericPassword获取主密钥;Linux默认不加密(v80+可选启用NSS),但若启用了,则密钥存在~/.pki/nssdb中,需用sqlcipher或nss库解密——这比Windows复杂得多。
组合式C++代码评审方案,融合静态分析、AI推理、多轮迭代评审和C++专项检查,适用于PR审查、增量代码审查、全项目评审和代码质量评分,触发词包括review cpp、cpp代码评审、C++review、代码审查。
更现实的做法是:
- macOS:用
security find-generic-password -s Chrome命令尝试提取(成功率依赖Keychain访问权限) - Linux:优先检查
Cookies文件是否未加密(file Cookies看输出是否含"SQLite 3"且无"encrypted"字样);若加密,基本需要同源进程注入或调试器dump内存(不推荐) - 跨平台统一方案?没有。别指望一个C++程序在三端都“开箱即用”
读取SQLite时必须注意的表结构和时间字段
Chrome的Cookies表里,creation_utc、expires_utc、last_access_utc都是微秒级Windows FILETIME(从1601-01-01起算),不是Unix时间戳。直接用time_t除1000会得到1600年左右的时间。
转换要点:
- 先减去11644473600000000LL(FILETIME转Unix epoch的偏移,单位微秒)
- 再除1000000得到秒级
time_t -
host_key字段带前导点(如.example.com),匹配域名时要注意 - 过期判断看
expires_utc > 0且当前FILETIME小于它,不能只看is_expired字段(该字段可能未实时更新)
真正难的从来不是打开文件,而是Chrome随时可能改加密方式、换数据库schema、加内存保护——今天能跑的代码,下个大版本更新后大概率失效。
C++免费学习笔记(深入):立即使用
在学习笔记中,你将探索 C++ 的入门与实战技巧!










