Атрибути cookie
- HttpOnly — JavaScript не може прочитати cookie. Захист від XSS-крадіжки
- Secure — передається лише по HTTPS
- SameSite=Lax/Strict — обмеження cross-site відправки. Захист від CSRF
- Expires / Max-Age — час жити; без нього cookie сесійна (видаляється при закритті браузера)
- Domain / Path — до яких URL надсилається cookie
Cookie vs localStorage
localStorage більший (5–10 МБ vs 4 КБ), доступний лише з JavaScript. Cookie надсилаються серверу автоматично і можуть бути HttpOnly (недоступні для JS). Для сесій і токенів безпечніші HttpOnly-cookies.