Rotate session ID on login
javascriptExpress-style pattern: destroy pre-auth session and issue a new ID after credentials verify.
// Pseudocode for your own app's session middleware
async function login(req, res) {
const user = await verifyCredentials(req.body);
if (!user) return res.status(401).end();
const oldData = { ...req.session };
req.session.regenerate((err) => {
if (err) return res.status(500).end();
Object.assign(req.session, oldData, { userId: user.id });
res.redirect("/app");
});
}