Sitzungs-Cookie ohne maxAge/expires statt 90-Tage-Cookie; zusaetzlich Notbremse von 12 Stunden im signierten Token, falls ein Browser sehr lange offen bleibt.