トークンベースの認証についての私の理解は、認証時に(おそらくssl経由で)、その場で安価なユーザー検証のためにトークンがユーザーに渡されるということです。これの 1 つの実装は、セッション管理のためにユーザーに渡される Cookie を生成することです。
しかし、私の理解では、トークン ベースの認証 (少なくとも Cookie による) は、firesheep のような中間者攻撃の影響を受けやすいということです。
この主要なセキュリティ問題を回避する実装の他の方法はありますか、それとも私は tba について根本的な誤解を持っていますか?