Uso un uuid v4 para generar un ID de usuario personalizado que luego se almacena en la cookie de sesión para facilitar la autorización y la autenticación. También guardo este ID de usuario en la base de datos para identificar a los usuarios de forma única. En algunas de mis api, el servidor devuelve ese ID de usuario como un medio para identificar a los usuarios. Por ejemplo, si construí un clon de reddit y tengo un punto final que devuelve todas las publicaciones de un subreddit en particular y cada publicación tiene el ID de usuario del autor. ¿Es esta una mala práctica? No quiero usar la clave principal generada automáticamente para cada tabla para identificar a los usuarios de forma única, porque dado que es secuencial, se puede adivinar.