security
auth_error
ai_generated
true
Session fixation: session ID not regenerated after login
ID: security/session-fixation
85%Fix Rate
88%Confidence
3Evidence
2023-01-01First Seen
Version Compatibility
| Version | Status | Introduced | Deprecated | Notes |
|---|---|---|---|---|
| any | active | — | — | — |
Root Cause
Session ID not rotated on authentication, allowing fixation attack.
genericWorkarounds
-
92% success Regenerate session ID after successful authentication
request.session.regenerate()
-
90% success Set session cookie as HttpOnly, Secure, SameSite=Strict
Dead Ends
Common approaches that don't work:
-
Destroy session on every page load
82% fail
Terrible UX, loses all session data
-
Use long session IDs to prevent guessing
78% fail
Doesnt prevent fixation