Для системного аналитика особенно полезно знать несколько атрибутов.
ExpiresОпределяет дату, после которой Cookie перестаёт быть действительной.
Set-Cookie: session_id=abc123; Expires=Wed, 01 Oct 2026 12:00:00 GMT
Max-AgeОпределяет время жизни Cookie в секундах.
Set-Cookie: session_id=abc123; Max-Age=3600
Здесь Cookie рассчитана на ограниченное время.
SecureCookie отправляется только по защищённому HTTPS-соединению.
Set-Cookie: session_id=abc123; Secure
Для чувствительных данных это важный параметр безопасности.
HttpOnlyCookie с атрибутом HttpOnly недоступна JavaScript через стандартный механизм document.cookie.
Set-Cookie: session_id=abc123; HttpOnly
Это помогает снизить риск некоторых сценариев кражи Cookie через клиентский JavaScript.
SameSiteОпределяет правила передачи Cookie в контексте межсайтовых запросов.
Основные значения:
Strict
Lax
None
Например:
Set-Cookie: session_id=abc123; Secure; HttpOnly; SameSite=Lax
SameSite особенно важен при:
- SSO;
- OAuth;
- интеграции нескольких веб-приложений;
- iframe;
- кросс-сайтовых сценариях.