Jeg formoder, at dette bliver gjort ud over normal sessionshåndtering som en måde at genskabe sessionen senere.
Der er et par ting, der kan gøres for at forbedre sikkerheden.
- Brug SSL, gør det meget vanskeligere at aflytte cookies.
- Regenerer cookie-hashen efter hver brug. Det bør kun være gyldigt for ét login.
- Hvis du gemmer dette som 1 cookie til 1 bruger, virker det ikke, hvis brugeren er på flere enheder (Cookie fra første enhed bliver tilsidesat af cookie på anden enhed).
- Hash skal være tilfældig, bør ikke inkorporere nogen brugerdata i genereringen.
- Brugerdata (især e-mail, adgangskode) bør kræve en adgangskode for at ændre. Hvis cookien opsnappes, vil opfangeren ikke være i stand til at ændre data på kontoen.