Почему это важно
Украденная копия cookie переживёт очистку браузера, если сервер продолжает принимать тот же идентификатор сессии.
Что подтверждено
Выход должен закрывать сессию на сервере и очищать токен у клиента; одно удаление на клиенте не отзывает уже скопированный идентификатор.
Граница применимости: Ручное завершение сессии.
Срок простоя, абсолютный срок и явный отзыв закрывают разные условия жизненного цикла и должны применяться на сервере.
Граница применимости: Средства завершения сессии.
Что проверить
- Отзовите сессию на сервере.
- Очистите cookie.
- Проверьте отзыв на каждом экземпляре.
Первоисточники
Session Management Cheat Sheet
OWASP Foundation · OWASP Cheat Sheet Series, checked 30 August 2026
Описывает entropy, cookie transport, renewal после privilege change, timeouts, logout и server-side invalidation sessions.
Открыть первоисточник