¿Es seguro autenticar a un usuario usando el JSessionId que el cliente pasa al servidor?
Supongamos que en una aplicación Spring, almacenamos la ID de jsession para un usuario que proporcionó las credenciales correctas al iniciar sesión, en una base de datos y autenticamos cada solicitud posterior en función de esa ID de jsession.
¿Este método proporciona el mismo nivel de seguridad que el uso de Java Web Tokens?
Los tokens JWT están firmados criptográficamente, por lo que son mucho más difíciles de falsificar en comparación con los ID de sesión.
Los ID de sesión se generan utilizando un generador de números aleatorios seguro que puede ser predecible según la implementación.
https://news.netcraft.com/archives/2003/01/01/security_advisory_2001011_predictable_session_ids.html
Puede encontrar más información sobre por qué JWT es preferible a los ID de sesión aquí: