Como ya señaló Thomas, deshabilitar la reanudación de la sesión no es una vulnerabilidad. La reanudación de la sesión es en realidad una función de rendimiento para reducir la latencia de las solicitudes posteriores al mismo servidor realizado en un corto período de tiempo.
Hay una razón por la que algunos servidores devuelven una ID de sesión y luego se niegan a aceptarla (de lo que se queja esta prueba). Recuerdo que este comportamiento es una solución alternativa para al menos un navegador que no pudo manejar correctamente la falta de una ID de sesión [cita requerida].
En cuanto a su conexión, deshabilitar la reanudación de la sesión puede mejorar la seguridad. La reanudación de la sesión puede perjudicar la eficacia de secreto hacia adelante al continuar reutilizando las sesiones.
En algunos casos, un servidor mal configurado puede anular por completo todos los beneficios del secreto de retransmisión configurando su servidor para almacenar los detalles de reanudación durante un largo período de tiempo. RFC4346 sugiere un límite superior de 24 horas en el tiempo de vida de una sesión, sin embargo, todavía se sugiere que los navegadores acepten cualquier tiempo de vida que use el servidor.