Dopo aver letto questo e questo , mi chiedo se sia considerato sicuro utilizzare l'ID di sessione ASP.NET predefinito come un mezzo per autenticare l'utente. So che sarebbe meglio implementare ASP.Identity, che ha un cookie 'fedAuth' molto più lungo accanto al meccanismo di sessione ASP, tuttavia a causa di vincoli, questo è molto difficile. Naturalmente, nel caso in cui il sessionid ASP non sia abbastanza sicuro da essere utilizzato come mezzo per autenticare l'utente, nulla è impossibile.
Quello che voglio sapere è che oggi è considerata una cattiva pratica utilizzare il ID sessione ASP.NET come mezzo per verificare l'utente, quando sono impostati sia i flag solo HTTP che quelli Secure? Un confronto di sicurezza con l'autenticazione dei cookie di ASP.Identity sarebbe bello, come la prima fonte I listed sembra avere un'implementazione personalizzata, che certamente non voglio implementare. Preferirei vedere un confronto con qualcosa di stabilito.