シリアル化されたセッションデータ、セッションID、および現在の時刻をテーブルに保存するだけの簡単なカスタムセッションハンドラー(MySQLで作成しましたが、これは関係ありません)を作成しました。
セッションが存在している間、セッションIDは攻撃者のパスワードと同じくらい価値があり、何らかの方法で暗号化する必要があると私は信じています。
攻撃者にセッションIDをブルートフォースさせてCookieを偽造させるために、データベースに保存する前にセッションIDをハッシュすることは価値がありますか?
私のサイトはすでにすべての接続にHTTPSを使用しています。