Một số mô hình ứng dụng web chỉ dựa trên cookie phiên để xác định người sử dụng đăng nhập vào. ID của người dùng được
nhúng vào trong (mã hóa) giá trị cookie. Các máy chủ ứng dụng không làm bất cứ theo dõi trên các server-side của
phiên. Khi đăng xuất, cookie phiên được loại bỏ khỏi trình duyệt. Tuy nhiên, kể từ khi các ứng dụng không làm
bất kỳ theo dõi, nó không biết liệu một phiên được đăng xuất hay không. Vì vậy, bằng cách sử dụng lại một session cookie có thể để đạt được
quyền truy cập vào các phiên xác thực. Một ví dụ nổi tiếng về điều này là chức năng hình thức xác thực trong ASP.NET
đang được dịch, vui lòng đợi..