2 / 23
В чём разница между атрибутами Secure, HttpOnly и SameSite у cookie?
Secure — cookie передаётся только по HTTPS, защищая от перехвата трафика. HttpOnly — cookie недоступна из JavaScript (document.cookie), защищая от XSS-кражи токенов. SameSite контролирует отправку cookie в cross-site запросах: Strict (никогда), Lax (только при навигации по ссылке), None (всегда, требует Secure). Вместе эти три атрибута формируют основу безопасности cookies.