Nach erfolgreicher Authentifizierung wird die Sitzung — üblicherweise ein Cookie, Token oder eine Assertion — zum Identitätsbeweis für Folgeanfragen. Das Management umfasst Token-Erzeugung und -Speicherung, Idle- und absolute Timeouts, Re-Authentifizierungs-Auslöser, Gerätebindung, Abmeldung und Widerruf, wenn sich das Risiko ändert oder eine Kompromittierung der Credentials vermutet wird.
Wichtigste Punkte
Sitzung als CredentialEin gestohlenes oder wiedergespieltes Token erbt die Anmeldung; Tokens in Transport und Speicherung schützen und Widerruf tatsächlich wirksam machen.
Risikoorientierte LaufzeitenKurze Idle-Timeouts, Re-Authentifizierung für sensitive Aktionen und kürzere Laufzeiten für privilegierte oder externe Sitzungen.
Wichtige EinschränkungStarke Authentifizierung sichert keine langlebige Sitzung. Token-Diebstahl, Session Fixation und Cross-Site Scripting können selbst Phishing-resistente Anmeldung umgehen, wenn das Sitzungshandling schwach ist.