Estoy creando un token de autenticación de sesión y lo envío a la aplicación cliente. Cualquier dato de usuario, etc., está asociado a este token en la base de datos, por lo que el token no contiene información confidencial.
¿Es suficiente crear un token aleatorio? Un tipo de ataque que se me ocurrió es solo tokens de fuerza bruta. ¿Cómo puedo prevenir eso? Encriptar el token parece ser igual de susceptible a tal ataque. Tal vez HMAC?