Ich möchte hier kurz einhaken:
Der automatische Logout dient m.E. nicht in erster Linie dazu, „[i]Daten vor unbefugtem Zugriff zu schützen[/i]“, sondern vielmehr dem Schutz der Sitzung (Session). Damit soll verhindert werden, dass jemand z. B. an einem öffentlich genutzten Rechner eine aktive Sitzung einfach weiterbenutzen kann, wenn der eigentliche Nutzer nicht mehr am Gerät ist...
Das Speichern von Benutzername und Passwort im Browser ist dabei nur eine Bequemlichkeitsfunktion und hat mit dem Session-Timeout technisch nichts zu tun. Das sind zwei verschiedene Dinge:
Session-Timeout = Sicherheitsmaßnahme auf Serverseite..
Passwortspeicherung im Browser = Komfortfunktion auf Clientseite...
Daher sollte man das nicht in einen Zusammenhang stellen....