He visto personas que usan UUID para la generación de tokens de autenticación. Sin embargo, en RFC 4122 se indica queMejores prácticas para SessionId/Autenticación Token generation
No asuma que los UUID son difíciles de adivinar; no deben utilizarse como capacidades de seguridad (identificadores cuya mera posesión concede acceso ), por ejemplo.
Me preguntaba qué algoritmos se utilizan, por ejemplo, en Java y .NET para la generación SessionId/AuthenticationToken. ¿El UUID no es adecuado para estos fines en una aplicación que tiene necesidades de seguridad superiores a la media?