Cookie хранятся на клиенте и уходят с запросом; сессия — на сервере, cookie часто только несёт id.
Разбор
- Cookie видны клиенту — не кладите секреты в открытом виде.
- Флаги HttpOnly/Secure/SameSite важны.
- Размер cookie ограничен.
- Сессия масштабируется через storage (Redis и т.д.).
Итог
Cookie — клиентское хранилище; сессия — серверное с id в cookie.