Помимо того, что написано в других ответах, в заголовке ответа Set-Cookie также передаются другие подробности, связанные с путем cookie, максимальным возрастом cookie, независимо от того, защищен он или нет. Например:
Set-Cookie:
имя =
значение [; expires=
дата ] [; domain=
домен ] [; path=
путь ] [; secure
]
Однако не все эти данные передаются обратно на сервер клиентом при выполнении следующего HTTP-запроса.
Вы также можете установить флаг HttpOnly
в конце вашего файла cookie, чтобы указать, что ваш файл cookie является httponly и к нему нельзя разрешать доступ в сценариях с использованием кода JavaScript. Это помогает предотвратить атаки, такие как перехват сеансов.
Для получения дополнительной информации см. RFC 2109 . Также посмотрите на
Статья Николаса С. Закаса, HTTP cookie объяснил .