moin,
Hä? Dann könnte sich doch jeder, der eine Session-ID kennt sich ein Cookie bauen und den Account übernehmen. Liege ich da etwa falsch?
Nein, Du liegst richtig. Jedoch: Die Kenntnis einer Session-ID sollte schwierig sein. Prinzip: Ein Benutzer meldet sich per Browser mit seinen Credentials (Zugangsdaten: Name, Passwort...) an. Wenn das klappt generiert die Anwendung serverseitig eine Session-ID, die sowohl server- als auch clientseitig abgelegt wird.
Es ist zwar nicht möglich, eine weltweit eindeutige Session-ID zu erzeugen, die auch noch zufällig ist, aber es ist immerhin möglich, eine solche ID zu erzeugen, die unter Millionen Anderen keine Duplikate hat und damit schwer zu erraten ist.
Ansonsten siehe ike
--roro