En relación con esta otra pregunta sobre compartir el secreto para firmar las cookies , mi pregunta es más trivial: cómo ¿realmente seguro es firmar un identificador de cookie simple?
En el ejemplo, la biblioteca expressjs#session
requiere un secreto , pero también dice al principio de los documentos:
Los datos de la sesión no se guardan en la cookie, solo el ID de la sesión. Los datos de la sesión se almacenan en el servidor.
Pero no veo ningún beneficio en crear un HMAC de un identificador, porque este valor será de todos modos un token de portador para el estado del servidor.