Смена пароля не убивает чужую сессию: почему хакер всё ещё внутри.

Пароль проверяется только в момент входа. Дальше сервер выдаёт session_id, браузер носит его в cookie, и эта сессия живёт сама по себе, даже если пароль уже другой.

Смена пароля не убивает чужую сессию: почему хакер всё ещё внутри

Пароль проверяется только в момент входа. Дальше сервер выдаёт session_id, браузер носит его в cookie, и эта сессия живёт сама по себе, даже если пароль уже другой. Чтобы реально выбить чужого, нужно завершить все сеансы в настройках безопасности, задать уникальный пароль и включить 2FA.

11