17장. Session·Cookie
Domain, Path, Secure, HttpOnly, SameSite, expiry, rotation을 본다. apex와 subdomain, embedded WebView, cross-site callback에서 cookie가 실제로 전송되는지 확인한다.
session store 장애가 모든 API를 무너뜨리지 않게 timeout과 fallback을 정한다. logout, password change, account disable에서 revoke 범위를 시험한다. server clock skew와 rolling session을 확인한다.