Bảo mật
session
còn gọi là phiên đăng nhập
Khoảng thời gian hệ thống còn coi người dùng là đã đăng nhập, tính từ lúc xác thực thành công.
Session trả lời "vì sao không phải nhập mật khẩu lại mỗi lần". Đổi lại, mỗi phiên còn sống là một cánh cửa còn mở — máy mất, máy cho mượn, máy nhiễm mã độc đều đi qua cánh cửa đó.
Hai quyết định đáng ghi rõ: phiên sống bao lâu khi không dùng, và sự kiện nào huỷ phiên ngay lập tức — đổi mật khẩu, đăng xuất trên máy khác, phát hiện bất thường.
Trên mobile, phiên thường dài hơn web vì máy là thiết bị cá nhân. Đó là một đánh đổi có chủ đích, không phải thứ để mặc định theo thư viện.

