Да, им нужно несколько Set-Cookie
с флагами Secure
и HttpOnly
, например:
Set-Cookie: id=a3fWa; Expires=Wed, 21 Oct 2015 07:28:00 GMT; Secure; HttpOnly
Set-Cookie: foo=Hello; Expires=Wed, 21 Oct 2015 07:28:00 GMT; Secure; HttpOnly
Set-Cookie: bar=World; Expires=Wed, 21 Oct 2015 07:28:00 GMT; Secure; HttpOnly
Согласно RFC6265 , который определяет Cookie и Set-Cookieзаголовок в HTTP:
Исходные серверы НЕ ДОЛЖНЫ складывать несколько полей заголовка Set-Cookie в одно поле заголовка.