Il foglio Cheat di OWASP Session Management ( link ) consiglia di implementare un timeout di sessione assoluto (oltre alla sessione inattiva tempo scaduto). Significa che l'applicazione obbliga l'utente a eseguire nuovamente l'autenticazione indipendentemente dall'attività della sessione.
Ci sono raccomandazioni per la durata di quel timeout per essere abbastanza sicuro e non infastidire gli utenti finali? Sarebbe sufficiente impostare un timeout di sessione assoluto a 24 ore? di più?
L'applicazione su cui sto lavorando sarà collocata all'interno della rete aziendale interna ed è utilizzata dagli utenti per svolgere le loro mansioni di lavoro quotidiane in modo che la richiesta di re-autenticazione più frequente possa essere un problema di usabilità.