Relativo a questa altra domanda sulla condivisione del segreto per firmare i cookie , la mia domanda è più banale: come è veramente sicuro firmare un semplice identificatore di cookie?
Ad esempio, la libreria expressjs#session
richiede un segreto , ma dice anche all'inizio del documento:
Session data is not saved in the cookie itself, just the session ID. Session data is stored server-side.
Ma non vedo alcun vantaggio nel creare un HMAC di un identificatore, perché questo valore sarà comunque un token al portatore per lo stato del server.