Keď autentifikácia uspeje, relácia — zvyčajne cookie, token alebo assertion — sa stáva dôkazom identity pre nasledujúce žiadosti. Správa pokrýva generovanie a ukladanie tokenov, idle a absolútne časové limity, spustiť re-autentifikácie, viazanie na zariadenie, odhlásenie a zrušenie pri zmene rizika alebo podozrení na kompromitáciu poverení.
Kľúčové body
Relácia ako poverenieUkradnutý alebo prehraný token dedí prihlásenie; chrániť tokeny pri prenose a ukladaní a zabezpečiť, aby zrušenie skutočne fungovalo.
Životnosť podľa rizikaKrátke idle limity, re-autentifikácia pre citlivé akcie a kratšie životnosti pre privilegované alebo externé relácie.
Dôležité obmedzenieSilná autentifikácia nezabezpečuje dlho živú reláciu. Krádež tokenov, fixácia relácií a cross-site scripting môžu obísť aj proti phishingu odolné prihlásenie, ak je správa relácií slabá.