私たちはサイトに対してセキュリティテストを実施しており、脆弱性が特定されています。サーバー上でセッション識別子を終了する
問題
セッション識別子は、ユーザのワークステーション へのアクセスを持っていた攻撃者によって知られていた場合は、ユーザーが自分のセッションを終了した後、ログアウトセッションは セッションクッキーを使用してアクセスすることができ。
勧告
ログアウト機能が呼び出されたときに、そのセッション識別子が正しく、サーバー 側で終端されていることを確認してください。
コード
コード現在ありません。この私は「チェックそのセッション識別子であることを確認するかどうかはわかりません
FormsAuthentication.SignOut();
Roles.DeleteCookie();
Session.Clear();
(ユーザーが「ログアウトボタン」をクリックした場合)ログアウト機能が呼び出されたときにサーバー側で正しく終了しました。
私はいくつかの研究を行い、代わりにこれを行うべきだと思いますか?
Session.Abandon();
もしそうでなければ、私は何をしていますか? (私はこれをテストする方法が完全にはわかりません...)