Estoy implementando una api web con la que planeo autorizar el acceso al aceptar un nombre de usuario y contraseña y el nombre del sistema y devolver un id de sesión que se puede usar en llamadas posteriores para autorizar a la persona que llama.
La api solo está disponible a través de SSL 3.0 o TLS 1.0.
¿Cuáles son los principales ataques que serían posibles en este escenario?
La respuesta y los comentarios a esta pregunta SO parecen indicar que si el riesgo de ataque es proporcionalmente bajo, una mayor complejidad no mejorará la seguridad sino que agregará complejidad. Me gustaría conocer las áreas de mayor riesgo de ataque para determinar las contramedidas adecuadas, si es necesario.