Легко украсть куки с идентификатором сессии с помощью функций javascript, установленных другими пользователями на доверенных сайтах. Каковы возможные контрмеры для такого рода атак?
Отклонить все сценарии JavaScript на стороне клиента, вероятно, сложно, потому что почти все сайты используют js. Каковы возможные контрмеры на стороне сервера? Можно ли включить хэш IP-адреса клиента в значение идентификатора сеанса, чтобы предотвратить использование действительного идентификатора сеанса с другого хоста? Имеет ли этот подход смысл?
В одном из ресурсов, упомянутых в ваших ценных ответах, предлагается решение, в котором идентификатор сеанса изменяется после каждого запроса. Такая функция уже поддерживается серверами приложений / фреймворками? В частности, как насчет Django / Python?