La rigenerazione dell'ID di sessione su ogni richiesta attenua la probabilità di un dirottamento di sessione sufficiente per essere implementata?
Immaginerei di combinare un controllo per REMOTE_ADDR con il REMOTE_ADDR memorizzato nelle variabili di sessione, insieme a un timeout di inattività di 30 minuti e un id di sessione in continua evoluzione dovrebbe mitigare il rischio a un livello accettabile.
Inoltre, ci sono altri problemi con la rigenerazione di un ID di sessione? Devo distruggere esplicitamente la vecchia sessione per ogni nuova rigenerazione?
Infine, rigenerare l'ID di sessione su ogni richiesta diventa troppo dispendioso in termini di risorse su una grande distribuzione per giustificare i vantaggi in termini di sicurezza?