Le drapeau Secure chiffre-t-il le contenu du cookie ?
Non. Secure ne contrôle que le transport : il empêche le navigateur d'envoyer le cookie en HTTP non chiffré. La valeur elle-même n'est ni chiffrée ni signée par le drapeau. Si le contenu est sensible, le serveur doit le chiffrer ou le signer séparément, ou, mieux encore, ne stocker qu'un identifiant de session opaque et imprévisible.