?
Het HTTP authenticatie mechanisme gebruikt geen cookies. De server verwacht bij elke request een gebruikersnaam / wachtwoord combinatie van de browser. De eerste keer vraagt je browser hier dan ook om, daarna zal de browser deze combinatie bij elke pagina request op de server voor bestanden die geldige authenticatie vereisen opnieuw deze combinatie sturen. Dus geen cookie nodig omdat je in feite voor elke pagina opnieuw wordt geauthentificeerd.
Met cookie bedoelde ik een manier om op te slaan dat iemand is uitgelogd zodat je de eerst volgende keer dat de browser automatisch probeert de login informatie te versturen je een invalid login antwoord kan terugsturen. Dan zal de browser de gebruiker opnieuw vragen een gebruikersnaam / wachtwoord combinatie in te voeren en laat je de gebruiker ditmaal wel weer gewoon inloggen... Maar dit is al simpel te omzeilen door op annuleren te klikken en dan refresh. Ik heb zelf ooit een andere manier geimplementeerd (wordt o.a. gebruik in Achievo,
http://www.achievo.org/) die met een redirect, wat params en een cookie er uiteindelijk voor zorgde dat het *bijna* onmogelijk was voor de browser om automatisch opnieuw in te loggen, zodat de gebruiker als hij eenmaal voor uitloggen had gekozen opnieuw *moet* inloggen. Maar zoals ik al zeg bijna, als in niet helemaal. Want het was/is nog altijd op een zekere manier te omzeilen.