He implementado una cookie de sesión sin estado, algo como las líneas de este artículo:
Desmitificando la autenticación web (cookies de sesión sin estado)
La cookie contiene un tiempo de caducidad dentro del valor de hash, y también la cookie se configura con un tiempo de espera de sesión en el navegador. Cuando el usuario cierra la sesión, la cookie se elimina. Sin embargo, alguien notó que un atacante puede robar la cookie y esencialmente usarla dentro del tiempo de caducidad especificado en la cookie aunque el usuario haya cerrado la sesión. ¿Existe una solución para este problema (además de deshacer la cookie de sesión sin estado y usar la administración de sesión estándar de servidor / marco)?