La premessa di base di una funzionalità "mantieni il login finché non si disconnette" è un cookie memorizzato con un identificatore che viene utilizzato per accedere nuovamente all'utente quando ritorna al sito. Mentre questi identificatori sono generalmente piuttosto lunghi, non è concepibile che un utente malintenzionato possa - forgiando un cookie - indovinare casualmente gli identificatori fino a quando non è fortunato?
Su un sito con una grande quantità di account registrati si potrebbe colpire alla fine
I miei pensieri sulla protezione contro questo sono un token con un numero molto grande di valori possibili, combinati con la registrazione di ogni tentativo effettuato da un indirizzo IP di eseguire l'autologin con un cookie; qualsiasi tentativo con un token non valido sarebbe considerato un attacco e quell'indirizzo IP bloccato.
Questo è eccessivo? Sono preoccupato di nulla?