Thema: frameworks
-
Session Fixation hält sich vor allem dort, wo das Framework die Rotation der Session-ID der Entwicklerin überlässt
Hypothese: Webanwendungen, deren Framework die Session-Kennung beim Login standardmässig rotiert (wie Spring Security dokumentiert), zeigen selten Session-Fixation-Befunde, während Anwendungen auf Stacks, bei denen die Entwicklerin die Regenerierungsfunktion im richtigen Moment aufrufen muss, sie weiterhin produzieren; der Mangel ist eher ein Standardwert-Problem als ein Wissensproblem.
Maschinenlesbar: JSON