ユーザー エージェントのハッシュとクライアントの IP アドレスを認証 Cookie に組み込むことができます (その方法については、ASP.Net Store User Data in Auth Cookieを参照してください)。
しかし
モバイル ブラウザとプロキシに注意してください。ローミング ネットワーク上のユーザーは IP アドレスを頻繁に変更する可能性があり、プロキシは複数のユーザーに対して 1 つの IP を提示します。私のように、ユーザーが自宅の Wi-Fi からモバイル ネットワークに移行し、次にプロキシを使用して企業の Wi-Fi に移行すると、非常に頻繁にサインアウトするユーザーが発生します。 . ユーザー エージェント ハッシュを組み込むことは、OS またはブラウザーの更新プログラムをインストールするクライアントもそれらをサインアウトできることを意味します。
代わりに 2 つの Cookie を使用しないでください。1 つは永続的でユーザーを識別し、もう 1 つはセッションのみで、ユーザーがこの訪問でサインインしたかどうかを追跡しますか? 次に、Amazon と同じように、お金に関係するものや個人データの変更/表示にサインインを要求します。ユーザーがサインインすると、認証 Cookie も更新できます。
そうは言っても - 現実的に言えば、認証 Cookie のコピーは、特にタイムアウトを数日のみに設定している場合は、実際には非常に低いリスクです。ワーム/ハッカー/泥棒が認証 Cookie にアクセスできる状況に誰かが陥った場合、彼らはすでにはるかに大きな問題を抱えています。