Además de la respuesta de Kevin Li, la evaluación de la aleatoriedad de sus sesiones se cubre aquí: Cómo probar la fuerza del identificador de sesión con OWASP WebScarab
Debe solicitar un montón de tokens de sesión y realizar un análisis estadístico en ellos para determinar si parecen mostrar el nivel de aleatoriedad deseado. 10 ^ 4 ID de sesión sería un buen punto de partida mínimo, pero sería mejor analizar más si puedes.
También hay una herramienta automatizada en el proxy Burp de PortSwigger para hacer lo mismo que uso, pero eructo es bastante caro.
(comentaría en la otra respuesta pero no tengo el representante)