Quais são as Melhores Práticas de Gerenciamento de Cookies de Sessão do CF9.02?

A "melhor prática" comum para o gerenciamento de cookies de sessão do cookie do ColdFusion foi implementar algo assim:

<cfset this.setClientCookies = false />
<cfif NOT IsDefined( "cookie.cfid" ) OR NOT IsDefined( "cookie.cftoken" )>
    <cfcookie name="cfid" value="#session.cfid#" domain=".#cgi.HTTP_HOST#" path="/test/sessiontest">
    <cfcookie name="cftoken" value="#session.cftoken#" domain=".#cgi.HTTP_HOST#" path="/test/sessiontest">
</cfif>

OU

<cfif IsDefined("Cookie.CFID") AND IsDefined("Cookie.CFTOKEN")>
    <cfcookie name="CFID" value="#Cookie.CFID#">
    <cfcookie name="CFTOKEN" value="#Cookie.CFTOKEN#">
</cfif>

dependendo de quem você fala.

Adobe então lançadohttp://www.adobe.com/support/security/bulletins/apsb11-04.html e depois uma correção para essa correção original, que é discutida aqui:http://www.shilpikhariwal.com/2011/03/update-on-security-hot-fix-feb-2011.html

A correção original causa muitos problemas descritos aqui:http://cfsimplicity.com/4/coldfusion-security-hotfix-changes-session-behaviour Essa correção (e muitas outras correções similares na Web) funcionam modificando o código cfcookie acima.

É um ano mais tarde e o que eu gostaria de saber se o que as pessoas estão fazendo atualmente para o gerenciamento de CFID / CFToken ao executar o CF9.02 (ou seja, com as correções de fixação de sessão aplicadas).

questionAnswers(1)

yourAnswerToTheQuestion