前端存儲

来源:http://www.cnblogs.com/unclekeith/archive/2017/10/25/7729682.html
-Advertisement-
Play Games

前端存儲 轉載請註明出處: "前端存儲" 前端存儲是每個前端開發工程師必備的技能。廢話不多說了,直接進入主題。 以下總結以下我接觸過的一些有關前端存儲方面的知識。主要是Cookie與WebStorage。當然,對於這兩種存儲方式的介紹,會與前端安全的問題一起討論 Cookie + Cookie定義 ...


前端存儲

轉載請註明出處:前端存儲

前端存儲是每個前端開發工程師必備的技能。廢話不多說了,直接進入主題。

以下總結以下我接觸過的一些有關前端存儲方面的知識。主要是Cookie與WebStorage。當然,對於這兩種存儲方式的介紹,會與前端安全的問題一起討論

  • Cookie
    • Cookie定義
    • Cookie組成
    • Cookie大小
    • Cookie用途
    • Cookie缺點
  • localStorage
  • sessionStorage
  • cache storage
  • application storage

Cookie定義:Cookie,中文名稱為'小型文本文件'或'小甜餅',指某些網站為了辨識用戶身份而存儲在用戶本地終端上的數據(通常經過加密)。同功能變數名稱下瀏覽器中發出的任何一個請求都會帶上Cookie,無論請求什麼資源,Cookie欄位都會作為HTTP請求頭中的一個欄位發往伺服器。服務端響應頭的Set-Cookie欄位可以增加、刪除、修改Cookie。當然,我們也可以通過JS來增加、刪除、修改Cookie。

Cookie組成:Cookie主要由以下幾個欄位組成:

Cookie: [name][value][domain][path][expires][httpOnly][secure]

通常通過JS設置Cookie為以下形式。當然,最好的方式是通過一個函數來設置。

document.cookie = 'name=kk; domain=localhost; path=/; expires= Mon Nov 06 2017 01:32:07 GMT+0800 (CST)'

name, value: 是Cookie的名稱和值

domain: 設置Cookie時,如果不指定Cookie的值,預設就是本功能變數名稱。如我在本地設置通過Node.js起了伺服器時,Cookie的domain為localhost。預設情況下只能獲取當前域當前路徑下的Cookie。不過,Cookie可以允許獲取父級域的Cookie,但是不允許設置Cookie的domain為子域或者其他外域。比如在www.qq.com設置了某個Cookie,那麼mail.qq.com和video.qq.com是可以共用這個Cookie。

path: 預設情況下,如果不設置Cookie的path時,預設路徑為/。如果需要跨路徑獲取Cookie值,可以使用隱藏的iframe實現,但是必須是同源的。

expires:expires欄位表示Cookie的過期時間。expires欄位的設置與否,會把Cookie分為兩種:本地(持久化)Cookie和記憶體(非持久化)Cookie。在介紹分類的時候再細說。

HttpOnly: 顧名思義,HttpOnly是指在HTTP層面上傳輸的Cookie。當服務端對Cookie消息設置了HttpOnly標誌之後,客戶端腳本就無法通過document.cookie的方式讀寫cookie。能夠讀取意味著可以獲取Cookie,能夠寫入Cookie意味著可以篡改Cookie。因此,對重要的Cookie消息設置HttpOnly能夠有效防禦XSS攻擊獲取Cookie。

Secure: Secure表明設置了Secure欄位的Cookie只能在HTTPS上進行安全數據傳輸。如果請求是HTTP的,就不會帶上這個Cookie,這樣能夠降低Cookie被中間人截獲的風險。

但是,有一個很特別的是設置了Secure欄位的Cookie可以被讀寫。因此,一般情況下,如果只允許HTTPS獲取數據,服務端可以一起配置Secure + HttpOnly欄位,這樣就能夠保證HTTPS傳輸,並且避免了Cookie被讀寫的風險。

Cookie大小:大多數瀏覽器Cookie預設大小為4kb

Cookie分類:根據Cookie中的expires欄位,可以將Cookie分為本地(持久化)Cookie和記憶體(非持久化)Cookie。當expires沒有設置時,實際上就相當於一個記憶體Cookie。瀏覽器關閉之後就消失了。同時,在當前瀏覽器下,打開多個頁面仍然可以訪問到Cookie消息。當expires設置一個未來的時間,那麼就是一個本地Cookie。此時會將Cookie存入到操作系統本地,待過期時間到了才會消失。

因此根據expires值,可以利用Cookie做用戶登錄認證、購物車信息存儲等功能。

Cookie用途:當登錄一個網站時,網站往往會請求用戶輸入用戶名和密碼,並且用戶可以勾選“下次自動登錄”。如果勾選了,那麼下次訪問同一網站時,用戶會發現沒輸入用戶名和密碼就已經登錄了。這正是因為前一次登錄時,伺服器發送了包含登錄憑據(用戶名加密碼的某種加密形式)的Cookie到用戶的硬碟上。第二次登錄時,(如果該Cookie尚未到期)瀏覽器會發送該Cookie,伺服器驗證憑據,於是不必輸入用戶名和密碼就讓用戶登錄了。

在購物場景中,當用戶選購了第一項商品,伺服器在向用戶發送網頁的同時,還發送了一段Cookie,記錄著那項商品的信息。當用戶訪問另一個頁面,瀏覽器會把Cookie發送給伺服器,於是伺服器知道他之前選購了什麼。用戶繼續選購飲料,伺服器就在原來那段Cookie里追加新的商品信息。結帳時,服務端讀取發送來的Cookie就行了。

Cookie缺點

1.Cookie的大小限制在4kb左右。對於複雜的存儲來說是不夠的

2.Cookie會被附加在每個HTTP請求中,所以會增加HTTP請求大小

3.由於Cookie都是在HTTP請求中明文傳遞的,會有安全性問題(除非使用HTTPS)

localStorage

localStorage是HTML5新增的瀏覽器存儲的方式之一。存儲大小為5MB。localStorage會存儲在本地操作系統的文件中。在數據時效性上,localStorage並不會想cookie那樣可以設置數據的過期時間。也就是說,只要用戶不主動刪除localStorage(通過devtools),localStorage存儲的數據將會永久存在。

註意,localStorage無法跨瀏覽器存在。

這樣介紹一個看,localStorage即比Cookie擁有更大的數據存儲空間,而且數據也是持久化的,不會隨著網頁的關閉而消失,好像可以代替Cookie來做用戶身份驗證。

其實是不能的。我們知道,通常可以通過XSS漏洞來獲取到Cookie,然後用這個Cookie進行身份驗證登錄。但是為了防止通過XSS獲取到Cookie數據,伺服器可以配置HttpOnly來保護Cookie,禁止瀏覽器通過腳本document.cookie獲取到Cookie。而localStorage存儲沒有對XSS攻擊有任何的防禦機制,一旦出現XSS漏洞,那麼存儲在localStorage里的數據就極容易被獲取到。

sessionStorage

sessionStorage存儲大小也為5MB。但是它屬於一種非持久化數據,在網頁關掉時數據就消失了。同時,在瀏覽器未關閉,而重新開一個頁面,也是無法訪問到sessionStorage的。

web SQL

先占位,用過之後再回來填坑

IndexDB

先占位,用過之後再回來填坑

cache storage

先占位,用過之後再回來填坑

application storage

先占位,用過之後再回來填坑


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 在寫頁面的時候有時會遇到這樣的需求,需要兩個頁面之間傳遞數據或者一個事件。這個時候,就需要用到我今天所要講的storage事件,學習這個事件之前,需要先瞭解localStorage的用法。具體用法可以查看其他文檔。出發storage事件的條件如下: storage事件,只有在同源頁面下,才有作用,不 ...
  • 吃過晚飯,再練一題 第五題 分析: 技術點:正則表達式,html鏈接,img標簽使用 正則表達式: 第2行:替換s中所有的<和",用html編碼表示,點擊查看 HTML編碼表 正則表達式 g 代表全局模式,javascript replace 用法如下 第4行:將http://xx形式的內容替換成< ...
  • 小註:display屬性在網頁佈局中非常常見,但經常用到的僅僅是block、inline-block、inline和none等寥寥幾個屬性值,下麵本人將詳細介紹display屬性的各個方面 定義 display屬性用於規定元素生成的框類型,影響顯示方式 常用值: none | inline | bl ...
  • **CSS語法** CSS 規則由兩個主要的部分構成:選擇器,以及一條或多條聲明。選擇器通常是您需要改變樣式的 HTML 元素。```selector {declaration1; declaration2; ... declarationN }```每條聲明由一個屬性和一個值組成。屬性(prope ...
  • 一、form form代表表單,功能:用於申明表單,定義採集數據的範圍,也就是<form>和</form>裡面包含的數據將被提交到伺服器或者電子郵件里。<form> 標簽用於為用戶輸入創建 HTML 表單。表單能夠包含input元素,比如文本欄位、覆選框、單選框、提交按鈕等等。表單還可以包含text ...
  • 一、為什麼要使用require.js 首先一個頁面如果在載入多個js文件的時候,瀏覽器會停止網頁渲染,載入文件越多,網頁失去響應的時間就會越長;其次,由於js文件之間存在依賴關係,因此必須嚴格保證載入順序,當依賴關係很複雜的時候,代碼的編寫和維護都會變得困難。 require.js,就是為瞭解決這兩 ...
  • 前端開發中經常會遇到需要獲取url地址欄參數問題 方法如圖 function getQueryStringByName(name){ var src = "www.baidu.com?name=張三&age=18&sex=男".substring(window.location.href.index ...
  • 效果圖: 代碼:(demo33.jsp) ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...