В частности, это относится к использованию cookie сеанса клиента для идентификации сеанса на сервере.
Является лучшим ответом на использование шифрования SSL/HTTPS для всего веб-сайта, и у вас есть лучшая гарантия того, что ни один человек из средних атак не сможет обнюхать существующий cookie сеанса клиента?
И, возможно, лучше всего использовать какое-то шифрование самого значения сеанса, которое хранится в вашем cookie сеанса?
Если злоумышленник имеет физический доступ к машине, он все равно может посмотреть на файловую систему, чтобы получить действительный файл cookie сеанса и использовать его для захвата сеанса?