В Rails по умолчанию установлено значение true.
Я не рекомендую менять его, потому что он даст вам доступ к файлам cookie для перехода с JS как: document.cookie
В Rails 3+ вы можете изменить конфигурацию файлов cookie с config/initializers/session_store.rb
:
# Be sure to restart your server when you modify this file.
Rails.application.config.session_store :cookie_store, key: "_my_application_session", httponly: false