Saya kira ini sedang dilakukan selain penanganan sesi normal sebagai cara untuk membuat ulang sesi nanti.
Ada beberapa hal yang dapat dilakukan untuk meningkatkan keamanan.
- Gunakan SSL, buat intersepsi cookie jauh lebih sulit.
- Buat ulang hash cookie setelah setiap penggunaan. Seharusnya hanya valid untuk satu login.
- Jika Anda menyimpan ini sebagai 1 cookie untuk 1 pengguna, ini tidak akan berfungsi jika pengguna menggunakan beberapa perangkat (Cookie dari perangkat pertama diganti oleh cookie di perangkat kedua).
- Hash harus acak, tidak boleh memasukkan data pengguna apa pun dalam pembuatannya.
- Data pengguna (email, kata sandi khususnya) harus memerlukan kata sandi untuk diubah. Jika cookie dicegat, pencegat tidak akan dapat mengubah data pada akun.