Флаги cookie: Secure, HttpOnly и SameSite простыми словами
Три флага защищают сессию посетителя от кражи и подделки запросов. Что делает каждый, какие значения ставить и как проверить, что они включены.
Проверено по источникам: 11 октября 2026 г.

- 3флага защищают cookie сессии
- Laxразумное значение SameSite для большинства сайтов
- HTTPSнужен, чтобы флаг Secure работал
Три флага
- Secure: cookie уходит только по HTTPS, а не по открытому соединению.
- HttpOnly: скрипты на странице не могут прочитать cookie, поэтому внедрённый код не украдёт сессию.
- SameSite=Lax (или Strict): cookie не отправляется с чужих сайтов при скрытых запросах, это защита от подделки запросов (CSRF).
Set-Cookie: session=abc123; Path=/; Secure; HttpOnly; SameSite=Lax
Как выбрать значения
Сессионным cookie ставьте все три флага. Cookie, которую должен читать ваш скрипт (например, выбор языка), может быть без HttpOnly, но с Secure и SameSite. SameSite=None нужен только для встраиваемых сервисов на другом домене и обязательно вместе с Secure.
Как проверить
Откройте инструменты разработчика, вкладку Application (Хранилище), раздел Cookies: у каждой cookie видны отметки Secure, HttpOnly и SameSite. Awe Check читает заголовки ответа и называет cookie, у которых флагов не хватает.
Частые вопросы
Нужен ли Secure, если весь сайт на HTTPS?
Да. Флаг гарантирует, что cookie не уйдёт по http, если посетитель откроет старую ссылку без защиты.
Это требование закона?
Напрямую нет, но защита сессии часть технических мер, которых требуют законы о персональных данных. Без флагов вам будет сложно доказать, что вы приняли разумные меры.
Что такое SameSite по умолчанию?
Chrome и Edge считают cookie без атрибута SameSite=Lax, другие браузеры ведут себя иначе. Указывайте значение явно, чтобы поведение не зависело от браузера.
