Przypuszczam, że odbywa się to poza normalną obsługą sesji w celu późniejszego odtworzenia sesji.
Jest kilka rzeczy, które można zrobić, aby poprawić bezpieczeństwo.
- Użyj SSL, znacznie utrudnia przechwytywanie plików cookie.
- Regeneruj hash pliku cookie po każdym użyciu. Powinien być ważny tylko dla jednego logowania.
- Jeśli zapiszesz to jako 1 plik cookie dla 1 użytkownika, nie zadziała, jeśli użytkownik korzysta z wielu urządzeń (plik cookie z pierwszego urządzenia jest zastępowany przez plik cookie na drugim urządzeniu).
- Hash musi być losowy, nie powinien zawierać żadnych danych użytkownika podczas generowania.
- Dane użytkownika (e-mail, w szczególności hasło) wymagają zmiany hasła. Jeśli plik cookie zostanie przechwycony, przechwytujący nie będzie mógł zmienić danych na koncie.