При аутентификации HTTP ресурс кода может по-разному реагировать в зависимости от пользователя, который сделал запрос. Имя пользователя обычно передается в код через HTTP-заголовок.
С помощью аутентификации HTTP вы все еще можете использовать сеансы и пользоваться теми же преимуществами, что и они. Фактически, кража сеанса больше не является большой проблемой, потому что вы можете проверить, является ли пользователь, который хранится в сеансе, тем же, что и аутентифицированный через HTTP-аутентификацию. По той же причине идентификаторы сеанса не должны быть настолько неосуществимыми, как они должны быть с аутентификацией на основе Cookie.