Слышал если только не обрабатывать (но услышал звон, но не знаю где он)
Вот именно. Флаг httponly закрывает доступ к куке на стороне клиента.
Браузер ее не увидит. Нет, точнее браузер ее увидит, и отправит обратно. Но доступа к ней не получить, в document.cookie такая кука будет отсутствовать.