En examinant les cookies de Gmail, il est facile de voir ce qui est stocké dans le cookie "remember me". Le nom d'utilisateur/le jeton d'accès à usage unique. Il pourrait être mis en œuvre différemment dans les cas où le nom d'utilisateur est secret, ainsi. Mais peu importe... la chose n'est pas de très haute sécurité : vous volez le cookie et vous êtes prêt à partir.
Ma question porte toutefois sur le côté fonctionnel : quand effacez-vous leurs jetons d'accès ? Si un utilisateur se connecte sans en cliquant sur "se souvenir de moi" sur une autre machine, cela devrait-il invalider leurs jetons d'accès sur les machines de l'entreprise ? toutes les machines ? Je m'interroge sur la façon dont cela est traditionnellement mis en œuvre, et aussi sur la façon dont cela devrait être mis en œuvre.