Cookie phiên chuẩn:
http
Set-Cookie: session=abc123; HttpOnly; Secure; SameSite=Lax; Path=/; Max-Age=1209600HttpOnly— JavaScript không đọc đượcdocument.cookie. Đây là lớp chặn chính khi có XSS.Secure— chỉ gửi qua HTTPS. Bắt buộc ở production.SameSite— quyết định cookie có được gửi kèm request từ site khác không:Strict: không gửi trong mọi điều hướng từ site ngoài (kể cả click link) → user bấm link từ email vào sẽ thấy như chưa đăng nhập.Lax(mặc định hiện nay): gửi khi điều hướng top-level bằng GET, không gửi với POST/iframe/ảnh → chặn phần lớn CSRF mà vẫn giữ trải nghiệm.None: gửi cả cross-site nhưng bắt buộc kèmSecure. Chỉ dùng khi thật sự cần cookie bên thứ ba.Domain— bỏ trống thì cookie chỉ thuộc đúng host đã set (an toàn hơn). ĐặtDomain=example.comlà cấp cho mọi subdomain — một subdomain bị chiếm sẽ đọc được cookie phiên.Path— thu hẹp phạm vi theo đường dẫn; đây là ranh giới yếu, không dùng như biện pháp bảo mật vì code cùng origin vẫn lách được.
Muốn siết chặt hơn thì dùng tiền tố tên: __Host- buộc cookie phải có Secure, Path=/ và không có Domain — trình duyệt từ chối nếu vi phạm, nên subdomain không thể ghi đè cookie đó.