Я не могу найти в Интернете никакой документации о том, как это сделать. Я думаю, что, возможно, можно отправить какой-то специальный ответ HTTP-заголовка, но кажется, что это немного глупо, если есть более канонический способ.
theresponse.set_cookie(..., httponly=True, ...)