session

termo

desenvolvimento websegurança

A memória do servidor de que determinado cliente já foi autenticado, em geral representada por um token que o cliente devolve.

Sessões existem porque o protocolo de baixo não lembra de nada, então cada requisição precisa carregar prova de uma decisão tomada antes. Essa prova é material ao portador: quem a tiver é tratado como o usuário, e é por isso que o roubo de sessão pula a autenticação inteira, e por que duração, vinculação e revogação são os controles que de fato importam. Um logout que só limpa o cliente deixa um token válido na mão de quem o copiou.

Também conhecido como: session cookie

Todos os verbetes do glossário