Слабая аутентификация и управление сессиями: предсказуемые токены, отсутствие MFA там, где нужно, бесконечные сессии, утечка credentials в URL/логах, слабая защита от credential stuffing.
Разбор
- Надёжные session id / ротация после логина.
- Rate limit и lockout/backoff на
/login.
- Не храните пароль в query string; не логируйте его.
- Выход должен инвалидировать серверную сессию/refresh.
Итог
Broken auth — про жизненный цикл учёток и сессий, не только «есть форма логина».