Объяснение
Сессия представляет аутентифицированного пользователя, а объектная авторизация проверяется на каждом обращении. Идентификатор, который трудно угадать, не заменяет разрешение. Cookies требуют безопасных атрибутов.
Задача для самостоятельного решения
Закрывает ли UUID проблему чтения чужого документа?
Показать разбор ответа
Нет: UUID может утечь через ссылку или лог. Сервер должен проверить принадлежность документа и разрешённую операцию.