Проверяют установку cookie после логина, срок жизни, Secure/HttpOnly по договорённости, выход (logout чистит сессию) и поведение в двух вкладках.
Разбор
- После logout защищённые URL отдают 401/редирект на логин.
- Истечение сессии: ждут TTL или меняют время на стенде — появляется повторный логин.
- Incognito vs обычное окно; разные пользователи на одном браузере.
- Сторонние cookie для аналитики — по политике продукта, не ломать функционал.
Итог
Сессии часто ломаются на границах: новая вкладка, истечение, смена роли.