In Ruhe erklärt
Ein Cookie, das eine Anmeldung trägt, ist so viel wert wie das Passwort. Die Website legt beim Setzen fest, wie es geschützt wird. Secure sorgt dafür, dass es nur über verschlüsselte Verbindungen geht. HttpOnly verbirgt es vor Skripten auf der Seite, auch vor eingeschleusten.
SameSite regelt, ob der Browser das Cookie mitschickt, wenn eine fremde Seite eine Anfrage auslöst. Strict schickt es dann nie mit, Lax nur beim normalen Aufruf eines Links, None auch bei fremden Anfragen — dann aber nur zusammen mit Secure; Safari und Firefox sperren oder trennen solche Cookies trotzdem. Auf einen Standard ist kein Verlass: Chrome und Edge behandeln ein Cookie ohne Angabe wie Lax, Firefox und Safari nicht.
Beginnt der Name eines Cookies mit __Host-, nimmt der Browser es nur an, wenn es Secure trägt, für alle Pfade gilt (Path=/) und keinen Domain-Eintrag hat, also nur an genau diesen Hostnamen geht. So kann keine Subdomain ein solches Cookie überschreiben.