Recientemente encontré un problema para mi aplicación con una caducidad de sesión insuficiente. Básicamente, tenemos un campo de almacenamiento de sesión que contiene token de usuario, así para algunos más tenemos tokens. Al cerrar la sesión, ya que estamos usando SSO, solo borramos la sesión del usuario, no otros datos. Hemos informado recientemente de este problema.
cual podria ser la solucion
Para cancelar correctamente la sesión del usuario, no solo debe eliminar el token de la sesión local, sino también cancelar el token con el proveedor de SSO.
No especifica con quién se está autenticando, pero cada proveedor de SSO de buena reputación debe tener una opción de cierre de sesión o cierre de sesión que invalidará su sesión en el back-end. Luego, puede eliminar el token de usuario ya que ya no es válido y ningún tercero malicioso podrá usar una sesión que aún está activa en secreto.