la cartella dove li crea dipende dal browser..

sulla validità:
"vale in tutto il sito per intendersi, ma se imposti '/admin' vale solo "sotto" tale percorso"
il senso è che se lo fai valido per una cartella, tipo admin, se ci sono dei file FUORI DA QUESTA CARTELLA che dovrebbero utilizzare questo cookie, il cookie non funzionerà e avrai un comportamento inaspettato..

sul secure flag leggi questo, forse ci si capisce di più
http://www.matteocarli.com/tag/secure-cookie
o se capisci di inglese
http://en.wikipedia.org/wiki/HTTP_cookie