Mi è stato chiesto di implementare l'aggiornamento di un token. Un token ID è uguale a un ID di sessione. Ho considerato di reimpostare il tempo di inattività della sessione a 0 e di continuare a utilizzare lo stesso ID di sessione per la sessione.
Questo viola le migliori pratiche di sicurezza? È buona norma la sicurezza restituire un nuovo ID token in questo caso per prevenire attacchi di fissazione della sessione?