Sessionshantering handlar om att hålla användare inloggade över flera förfrågningar — och att göra det säkert är viktigt, eftersom sessionsåtgärdigheter (kapning, fixering) låter angripare utge sig för att vara användare. Säkra sessioner involverar korrekt tokenhantering, cookiesäkerhet och livscykelhantering.
Hur sessioner fungerar
After login, the server keeps a SESSION identifying the user across requests:
→ a SESSION ID (or token) is stored client-side (usually a cookie) and sent each request
→ the server uses it to know who the user is (without re-authenticating each time)
→ the session ID/token is effectively a key to the user's account → must be PROTECTED.
