Gestionarea sesiunilor se ocupă cu menținerea utilizatorilor conectați în cadrul cererilor — și a face aceasta în mod securizat este important, deoarece vulnerabilitățile sesiunilor (hijacking, fixation) permit atacatorilor să se facă trecute drept utilizatori. Sesiunile securizate implică manipularea corectă a token-urilor, securitatea cookie-urilor și gestionarea ciclului de viață.
Cum funcționează sesiunile
After login, the server keeps a SESSION identifying the user across requests:
→ a SESSION ID (or token) is stored client-side (usually a cookie) and sent each request
→ the server uses it to know who the user is (without re-authenticating each time)
→ the session ID/token is effectively a key to the user's account → must be PROTECTED.
