Secure — cookie только по HTTPS; HttpOnly — недоступна из JavaScript; SameSite ограничивает отправку cookie в cross-site запросах и снижает CSRF.
Разбор
Secure обязателен в проде для session cookie.
HttpOnly мешает краже через XSS (document.cookie), но не спасает от XSS целиком.
SameSite=Strict|Lax|None — компромисс UX vs CSRF; None требует Secure.
- Дополнительно:
Path, Domain, короткий TTL, __Host- prefix.
Итог
Три флага — минимальный гигиенический набор для session cookie.