Manajemen sesi menangani menjaga agar pengguna tetap masuk di seluruh permintaan — dan melakukannya dengan aman sangat penting, karena kerentanan sesi (pembajakan, fiksasi) memungkinkan penyerang menyamar sebagai pengguna. Sesi yang aman melibatkan penanganan token yang tepat, keamanan cookie, dan manajemen siklus hidup.
Cara kerja sesi
After login, the server keeps a SESSION identifying the user across requests:
→ a SESSION ID (or token) is stored client-side (usually a cookie) and sent each request
→ the server uses it to know who the user is (without re-authenticating each time)
→ the session ID/token is effectively a key to the user's account → must be PROTECTED.
