Key risks covered
- - List active sessions with safe device metadata and no token exposure.
- - Revoke one device, revoke all other devices, current-session policy, and duplicate revoke.
- - Unknown session, malformed session id, missing auth, and another user's session denied.
- - Access and refresh tokens fail after revoke, including read-after-revoke checks.
- - CSRF for cookie flows, session-store outage, audit logs, suspicious device signals, and metrics.