Важные атрибуты
| Атрибут | Смысл |
|---|
Expires / Max-Age | срок жизни |
Path | для каких путей отправлять |
Domain | для каких хостов |
Secure | только по HTTPS |
HttpOnly | недоступна из JavaScript |
SameSite | Strict / Lax / None — контроль cross-site отправки |
Partitioned | CHIPS — разделённые cookie для встраиваний (где поддерживается) |
Пример
Set-Cookie: sid=…; Path=/; Max-Age=3600; Secure; HttpOnly; SameSite=Lax
document.cookie =
"theme=dark; path=/; max-age=604800; secure; samesite=lax";
На собеседовании
Обязательно упомянуть HttpOnly (защита от XSS-кражи), Secure, SameSite (CSRF/cross-site). Для SameSite=None почти всегда нужен Secure.