Как я понял, тема со сменяемыми sid защищает от такой атаки:
1. Приходишь к другу
2. Когда друг ушёл в туалет смотришь в девтулзах токен
3. Приходишь домой, чтобы войти в его аккаунт, а токен уже устарел
гыг))) не скорее это более простой механизм (чем с 2-мя токенами) для того, чтобы автоматически отзывать идентификатор сессии. даже если речь про вирус, вот он получил sid и сессия долгая и sid не меняется. завтра юзер прогнал ативирус, вирус похерился, но sid уже отправлен злоумышленнику и он им пользуется.