В режиме невидимки у браузера отдельный набор куки, и этот набор действует одну сессию, до закрытия невидимки. Само собой, от других видов атак это никак не защитит.
Михаил: во флеш в приватном режиме запрещены local shared objects. Они даже между рефрешами страницы там не выживают. А не в приватном режиме - через PPAPI у каждого браузера свой набор local shared objects, через NPAPI - один общий на все браузеры. Возможно, это стало для хрома одной из причин вырезать из браузера NPAPI.