Ответ
Secure - куки передаются только по HTTPS.
HttpOnly - запрещает доступ к кукам через JavaScript (защита от XSS).
SameSite - контролирует отправку куков с cross-site запросами:
Strict- только для своего сайтаLax(default) - разрешает с безопасными методами (GET)None- разрешает все (требуетSecure)
Пример:
// Установка защищённых куков
document.cookie = "session=abc123; Secure; HttpOnly; SameSite=Lax";
Дополнительно:
Domain- ограничивает доменPath- ограничивает путьExpires/Max-Age- управляют сроком жизни