1. http/ステートレス

HTTPは(サーバが) クライアントの「現在の状態」を覚えておく設計になっていない。

hidden parameter, cookie, session variable

HTTP/認証

/セッションID固定化攻撃