A hitelesítés sikere után a munkamenet — rendszerint süti, token vagy assertion — válik az identitás bizonyítékává a további kérésekhez. A kezelés lefedi a tokengenerálást és -tárolást, a tétlenségi és abszolút lejáratokat, az újrahitelesítési triggereket, az eszközkötést, a kijelentkezést és a visszavonást, amikor a kockázat változik vagy a hitelesítő adatok kompromittálására gyanakszanak.
Legfontosabb pontok
A munkamenet mint hitelesítő adatAz ellopott vagy visszajátszott token örökli a bejelentkezést; a tokeneket átvitelben és tárolásban védeni kell, és a visszavonásnak ténylegesen működnie kell.
Kockázathoz igazított élettartamokRövid tétlenségi lejáratok, újrahitelesítés érzékeny műveletekhez, rövidebb élettartam kiemelt vagy külső munkamenetekhez.
Fontos korlátAz erős hitelesítés nem teszi biztonságossá a hosszú életű munkamenetet. A tokenlopás, a fixáció és a cross-site scripting még a phishing-ellenálló bejelentkezést is megkerülheti, ha a munkamenet-kezelés gyenge.