...
Podemos verificar que se ha configurado correctamente, accediendo a una aplicación y utilizando las herramientas de desarrolladores. La cookie de sesion en nuestras aplicaciones Web Java, tienen el nombre JSESSIONID, debemos buscar las columnas HttpOnly y Secure, y verificar que tienen el valor a true.
Tambien se puede ver en el cuadro resumen del final al seleccionar la cookie JSESSIONID.
Referencias:
OWASP - HttpOnly Attribute
OWASP - Secure Cookie Attribute
...

