Set-Cookie é enviado pelo servidor na resposta para definir um cookie, com todas as flags (Secure, HttpOnly, SameSite etc.). Cookie é enviado pelo navegador na requisição e traz só os pares nome=valor, sem flags. Por isso a análise de segurança completa só é possível em cookies Set-Cookie.