Oturum çerezleri, diyelim ki, önemli ölçüde daha güvenlidir. Ama bir oturum çalmak ve böylece korsan o oturumda ne olursa olsun toplam erişebilir hala mümkündür. Bunu önlemek için bazı yollar IP kontrolü vardır (oldukça iyi çalışıyor, ama çok düşük fi ve kendi nedenle güvenilir olmayan) ve bir seferlik kullanarak. Geçen sayfanın Nonce saklandığı ne maçlar her sayfası denetimleri böylece tipik bir seferlik ile, bir sayfa başına "belirteç" var.
Güvenlik kontrol birinde, kullanılabilirlik bir kaybı var. Eğer IP kontrolünü yapmak ve kullanıcı bu kullanıcı için sabit bir IP tutmaz bir intranet güvenlik duvarı (ya da bu neden başka herhangi bir durumda) arkasında ise, onlar kendi IP kaybetmek her zaman yeniden kimlik doğrulaması gerekir. Bir seferlik ile, "geri tıklamak Bu sayfayı kırılmasına neden olur" her zaman eğlenceli bir durum olsun.
Ama bir çerez, bir hacker sadece oldukça basit XSS tekniklerini kullanarak oturumu çalabilir. Eğer bir çerez olarak kullanıcının oturum kimliğini saklamak durumunda, onlar da bu açıktır. Oturum (sunucu güvenli ise, ayrıcalık miktar çok daha sofistike yöntemler ve genellikle gerektiren) bir sunucu düzeyinde hack yapabilirim birisi sadece delinebilir olsa bile Yani, hala doğrulama bazı ekstra düzeyde ihtiyacımız olacak Her komut istek üzerine. Bu çerez çalınırsa bunun biraz daha kolay tamamen şehre gitmek için yapar gibi ajax istekleri her istek üzerine güvenlik kontrolleri alamayabilirsiniz gibi, birlikte kurabiye ve AJAX kullanmak gerekir. Sayfa bir seferlik kullanır, ancak sayfa yeniden asla Örneğin, komut sadece bu maç için kontrol edilebilir. Çerez kimlik doğrulama yöntemini tutan Ve eğer, ben şimdi çalıntı çerez ve AJAX deliği kullanarak benim kötülüğünü yapıyor şehre gidebilirsiniz.