Ba thuộc tính này chặn ba loại tấn công khác nhau:
HttpOnly— JS (document.cookie) không đọc được cookie. Đây là lớp phòng thủ chính khi trang dính XSS: script chèn vào cũng không lấy được session.Secure— cookie chỉ gửi qua HTTPS, chống nghe lén trên kết nối không mã hóa.SameSite— quyết định cookie có được gửi khi request đến từ site khác hay không, đây là lớp chống CSRF:Strict: chỉ gửi khi điều hướng trong cùng site. An toàn nhất nhưng bấm link từ email vào trang sẽ thấy như chưa đăng nhập.Lax(mặc định của trình duyệt hiện nay): gửi khi điều hướng top-level bằng GET, không gửi với POST cross-site hay request trong iframe/ảnh.None: gửi mọi lúc, bắt buộc kèmSecure. Chỉ dùng khi thật sự cần cookie xuyên site (widget nhúng, SSO qua iframe).
Cấu hình thường dùng cho session:
Set-Cookie: sid=...; HttpOnly; Secure; SameSite=Lax; Path=/; Max-Age=604800Một điểm hay bị hỏi thêm: Domain không phân biệt port và không phải ranh giới bảo mật như origin — cookie đặt cho example.com sẽ đi tới mọi subdomain nếu khai báo Domain=example.com.