ほとんどのWebアプリケーションはCookieを使用してユーザーのセッションを管理し、ブラウザーが閉じられていてもログインしたままにすることができます。
Cookie自体が確実に保存されるように、本のすべてを行ったとしましょう。
マシンに物理的にアクセスできる誰かがCookieをコピーして別のマシンで再利用してセッションを盗むのを防ぐことはできますか?
これに対して「保護」することは意味がありません。この種のコピーが発生した場合、次のいずれかになります。
このリスクは、セッションを認証するためにCookieを使用することに固有です。Cookieは無記名トークンであり、Cookieを提示できる人は誰でも認証されます。
このため、次のような保護がさらに強化されます。