Por que meu cookie com SameSite=None não funciona?
Porque SameSite=None exige a flag Secure junto; sem ela, o navegador rejeita o cookie por completo em vez de apenas restringir seu uso, e isso não aparece como erro visível, o cookie simplesmente não é salvo.
Qual a diferença entre os prefixos __Host- e __Secure-?
__Secure- só exige a flag Secure no cookie; __Host- é mais restrito e exige Secure, Path=/ e a ausência total do atributo Domain, o que impede o cookie de ser compartilhado com subdomínios.
Qual o tamanho máximo de um cookie?
4096 bytes contando apenas o nome e o valor (name=value); os atributos como Secure, Path e Expires não entram nessa conta, mas o navegador rejeita o cookie inteiro se name=value ultrapassar esse limite.
Cookies de sessão duram para sempre se eu não definir Expires?
Não. Sem Expires nem Max-Age, o cookie é de sessão e some quando o navegador fecha; se você definir um Max-Age muito longo, o Chrome trunca automaticamente para 400 dias a partir da criação, mas Firefox e Safari ainda não aplicam esse teto.