Kurz erklärt
Kleine Datenstücke, die ein Webserver im Browser eines Nutzers speichert und bei jedem weiteren Aufruf derselben Seite automatisch mitgeschickt bekommt — Grundlage für Sessions und Login-Zustände im zustandslosen HTTP.
Genauer
Da HTTP von Natur aus zustandslos ist (jede Anfrage ist unabhängig, der Server "erinnert" sich nicht), braucht es einen Mechanismus, um einen Nutzer über mehrere Anfragen hinweg wiederzuerkennen — dafür wurden Cookies erfunden. Wichtige Sicherheitsattribute: HttpOnly (nicht per JavaScript auslesbar, schützt vor XSS-Diebstahl), Secure (nur über HTTPS gesendet) und SameSite (schränkt ein, bei welchen websiteübergreifenden Anfragen der Cookie mitgeschickt wird, schützt vor CSRF).