cookie和session筆記

来源:https://www.cnblogs.com/-zyz/archive/2020/03/29/12595056.html
-Advertisement-
Play Games

cookie簡介: cookie來源:HTTP協議是一種無狀態協議,即本次請求與下次請求無關係。而在不同請求時需要進行數據傳遞,需要一種可以進行請求間數據傳遞的會話跟蹤技術,cookie因此而生。 cookie機制:用戶提交第一次請求後,由伺服器生成(是一種保存在客戶端的信息載體技術,cookie可 ...


 

 cookie簡介:
    cookie來源:HTTP協議是一種無狀態協議,即本次請求與下次請求無關係。而在不同請求時需要進行數據傳遞,需要一種可以進行請求間數據傳遞的會話跟蹤技術,cookie因此而生。
    cookie機制:用戶提交第一次請求後,由伺服器生成(是一種保存在客戶端的信息載體技術,cookie可被清空,可失效),並將其封裝至響應頭,以響應形式發給客戶端,
    客戶端收到響應後將cookie保存在客戶端。當客戶端再次發送同類請求後,在請求中會攜帶保存在客戶端的cookie數據發送給服務端。由伺服器對會話進行跟蹤。
    cookie屬性:屬於web技術,非javaweb專項技術;由若幹鍵值對構成cookie("name","value");

  註意:同類請求:http://localhost:8080/project/xxx/ccc/some  同類請求即資源路徑相同的請求    http://localhost:8080/project/xxx/ccc  資源路徑,(它在web.xml的<url-pattern>中),中間的project為項目名;some  資源名稱,即你寫的文件名。
    只要你寫的 http://localhost:8080/project/xxx/ccc 路徑相同,則是同類路徑。
        
javaWeb中的cookie:
    1,javaWeb中的cookie屬於一個類。
    2,創建cookie:Cookie(String  name,String  value);例:Cookie cookie  =  new  Cookie("student","zyz");
    3,響應中添加cookie:response.addCookie("");響應中的方法。例:response.addCookie(cookie  );
    4,指定cookie綁定路徑:Cookie.setPath(request.getContextPath()+"xxx/ooo/aaa");
    5,設置cookie有效期,此值為整數,單位秒:
        cookie.setMaxAge(60*60);有效期一小時。    //該設置值      >  0,表示cookie存放在客戶端硬碟。
                              該設置值      <  0,與不設置一樣,將cookie存放在瀏覽器緩存。會話結束時cookie消失,即瀏覽器關了就沒了。
                              該設置值      =  0,表示cookie一生成就馬上失效。
    6,獲取請求中的cookie:
        Cookie[ ] cookies  =  request.getCookies();
    7,遍歷cookie:
        for(Cookie  cookie  :  cookies)  {
            System.out.println(cookie.getName()  +  "==="  +  cookie.getValue());
            if(cookies.getNmae().equals("student")  &&  cookie.getValue().equals("zyz"))  {
                    //你需要的操作
                }else  if  {
                    //你需要的操作
                }
        }
    cookie用法:創建cookie (some文件),響應cookie    ;獲取cookie(other文件),再進行你需要的操作。 兩者在同路徑下。
    cookie禁用:在瀏覽器中可以設置禁用cookie,去選“接受來自站點的cookie”禁用的是自己客戶端的cookie 。cookie被禁用後cookie仍然可以生成,但request無法獲取cookie,很多網站也將無法訪問。

    javaWeb中的session  (javaWeb開發中,Session是以javax.servlet.http.HttpSession的介面對象形式出現)

    session的三個域書性空間對比:
        1,ServletContext,置入其中的域屬性是整個應用範圍的,可以完成跨會話共用數據。應用啟動時創建,域屬性空間創建,不刪除則一直存在整個應用。空間很長。
        2,HttpSession,置入其中的域屬性是會話範圍的,可以完成跨請求共用數據。
        3,HrrpServletRequest,置入其中的域屬性是請求範圍的,可以跨servlet共用數據,但這寫servlet必須在同一請求中。生命周期很短,域屬性空間也很短。
        三者使用原則:保證需求前提下,優先使用最小,節省伺服器記憶體,保證數據安全性。ServletContext  >  HttpSession  >  HrrpServletRequest,

  session簡介

  來源:也是web開發的會話跟蹤技術,同樣是伺服器生成。不同在cookie是將會話狀態保存在客戶端,session則是將會話狀態保存在服務端。
    什麼是會話:用戶打開瀏覽器,發出第一次請求,到瀏覽器關閉,表示一次會話完成。

    HttpSession的三個方法:
          public void setAttribute(String name,Object value) {}        用於向session的域屬性空間中放入指定名稱,指定值的域屬性。
          public void getAttribute(String name) {}            用於從session的域屬性空間中讀取指定名稱的域屬性。
          public void removeAttribute(String name) {}        用於向session的域屬性空間中刪除指定名稱的域屬性。
    
    在session與空間中存放數據:
        首先要獲取了session對象才能存放數據。        HttpSession session=request.getSession();
        在此註意獲取session對象要使用的方法,方法有兩個,特性如下:
            1,getSession();無參  
            2,getSession(true/false);        
                true:如果有已創建的session就用已創建的,若沒有就新建
                flase:如果有已創建的session就用已創建的,若沒有就不新建,返回null
        一般情況下:1,向session域空間中寫入數據用getSession(true),即getSession();方法。因為要創建session對象存儲數據。
            2,而從session域空間中讀數據則用getSession(false);方法。    讀取數據是要讀取先前創建的session對象中的數據,若選用true就會新建session對象,那session中就沒有數據了。
        現在要在session域中寫入屬性。但是現沒有session,所以要創建就getSession(true);true可以不寫。

    session的工作機制
        1,寫入session列表:請求到達時將jsessionID和session對象寫到session列表中。
            (伺服器對當前應用中的session以Map形式管理,Map稱為session列表。Map的key是一個32位隨機串即jsessionID,value則為session對象的引用,
             用戶首次提交請求時,服務端servlet中執行到request.getSession()方法後自動生成Map.Entry對象,key據演算法生成jsessionID,value則時新創建的Httosession對象;)

        2,伺服器生成併發送Cookie:在將session信息寫入session列表後,系統還會自動將jsessionID作為name,32位隨機串作為value,以Cookie的形式存放到響應頭中,並隨即響應,將cookie發送至客戶端;

        3,客戶端接收併發送客戶端:客戶端接收到cookie後將其存入瀏覽器緩存,即客戶端瀏覽器不關閉,瀏覽器中cookie不消失。當用戶第二次請求時,會將緩存中的cookie伴隨請求頭部信息一塊發送都服務端。

        4,送session列表中查找:服務端從請求中讀取到客戶發送的cookie,根據cookie的jsessionID的值,從Map中查找相應key所對應的value,即session對象,再對session對象的域屬性進行讀寫操作。
        
           總結:servlet中獲取session,在session中寫入屬性,底層伺服器檢測到getSession後生成隨機字元串,再創建session對象,然後以32位隨機字元串為key,以session對象為value放入session列表中即Map中,
                  用戶首次請求servlet,伺服器再放入session列表後將32為隨機串包裝成cookie發送給客戶端瀏覽器(cookie的name==jsessionID,value==32位隨機串),客戶端瀏覽器接收cookie將其保存再緩存中。
                  當再次客戶端請求讀取數據時,會將瀏覽器緩存中cookie里的jsessionID放到請求頭部信息中發送給伺服器,伺服器拿到jsessionID後就去session列表中查找,
                  找到後key後就找到了key所對應的value(存放有域屬性的session),然後從中讀數據。

    session失效
        在web.xml中可以通過<session-config/>標簽設置session的超時時間,單位分鐘。預設session超時時間為30分鐘,這個時間指的是最後一次訪問開始計時,在指定時常內一直未被訪問的時常;    
        <session-config/>
            <session-timeout>120</session-timeout>
        <session-config/>
        若未到超時時限,HttpSession中方法,invalide()可實現失效;

    cookie禁用
           首先生成隨機串,寫入session列表,隨機串包裝成cookie==jsessionID,放入響應頭,發送客戶端,這是服務端的cookie。客戶端接收cookie放入緩存,客戶端第二次請求時會將緩存中的cookie發送給伺服器,
        好的,問題來了,如果客戶端禁用了cookie,那服務端發來的帶有cookie的響應,客戶端不會接收,不接收客戶端又提交一次請求,提交給服務端的這個請求沒有jsessionID大的cookie,服務端會將其看成第一次請求,
        就會再次生成隨機串,包裝成cookie,生成session,發送給客戶端,客戶端因為session禁用,又不會接收,再一次請求服務端又看成第一次請求,就成迴圈,問題就大了。
    
    問題:那麼cookie禁用了就不能是實現會話跟蹤了嗎?session就不能用了嗎?
        能用。  禁用cookie,客戶端不接收服務端發送過來的cookie。但是會生成jsessionID,根據此次生成的jsessionID,再一次提交請求,session 還是會變,但是不會再重新生成新的cookie(也就時伺服器生成32位隨機數)。
        //例:      
                 http://localhost:8080/sessionandcookie/SomeSession:jsessionid=881CDDC1766E28391FS3E3E3B16669(這是上次會話生成的jsessionID,記錄下來,根據這個地址進去)
            根據這個帶有jsessionID的地址進去提交請求,第一次sessionID是很變,但是不會生成cookie,也不會攜帶有jsessionID。
            再一次刷新,會發現session也不會變,而後刷新多少次都不會變。因為根據jsessionID已經實現了會話跟蹤。
        
    假設:     如果上一個人進入網頁或者某寶購物後,關閉瀏覽器走了,我們獲取了他網頁的jsessionID,那我們就能進入本次會話,簡單說就是進入他某寶賬戶,修改某些東西也是可以的。
    但是這也就牽扯但一個問題。會話什麼時候結束?關閉了瀏覽器那算不算會話結束?
        什麼是會話:
            就客戶端而言:用戶打開瀏覽器,發出第一次請求,到瀏覽器關閉,表示一次會話完成。
        服務端:
            第一次請求開始,session失效時候會話結束。
        關閉瀏覽器後伺服器的session依舊沒有失效,此次會話依舊可以進入。所以在使用非私人手機或電腦時要退出賬戶,數據解綁,session失效。

    cookie禁用後重定向時的session跟蹤
        上面談到,cookie禁用後的session跟蹤需要jsessionID進行跟蹤,但是這也意味著jsessionID暴露在地址欄,這會跟危險。
        那怎麼才能不暴露jsessionID,而又能在cookie被禁用的情況下進行會話跟蹤呢?在此引入重定向。
        例1:
        RedirectServlet_1文件    
    
            HttoSession session = request.getSession();    //獲取session對象
            session.setAttribute("user" , "student");        //寫入數據
            System.out.println("RedirectServlet_1 session =" +session);
            respone.sendRedirect(request.getContextPath() + "/RedirectServlet_2");

        RedirectServlet_2

            HttoSession session = request.getSession(false);    //獲取session對象
            System.out.print("RedirectServlet_2 : session = " + session);
            //從session中獲取指定屬性
            String user = null;
            if(session != null) {
                user = (String ) session.getAttribute("user");
            }
             PrintWriter out = respone.getWriter();
            out.println("RedirectServlet_2 : user = " + user);

        這個例子是cookie被禁用後使用重定向失敗的例子,結果為:
        RedirectServlet_2 : user = null
        響應頭信息為:
        http://localhost:/cookieandsession/RedirectServlet_1        //響應有cookie(cookie==jsessionID),響應有信息session;
        http://localhost:/cookieandsession/RedirectServlet_2        //響應沒有cookie(cookie==jsessionID),響應為null;
        重定向時候又重新提交了一次請求;
        這個案例失敗了,沒有跟蹤到會話;
        
        例2:

        RedirectServlet_1文件    
    
            HttoSession session = request.getSession();    //獲取session對象
            session.setAttribute("user" , "student");        //寫入數據
            System.out.println("RedirectServlet_1 session =" +session);
            
            //加上這個方法
            String url = request.getContextPath() + "/RedirectServlet_2";
            url = response.encodeRedirectURL(url);            //解決cookie禁用後session的跟蹤問題;
            response.sendRedirect(url);

        這個例子是cookie被禁用後使用重定向成功的例子,結果為:
        RedirectServlet_2 : user = null
        響應頭信息為:
        http://localhost:/cookieandsession/RedirectServlet_1        //響應有cookie(cookie==jsessionID),響應有信息session;
        http://localhost:/cookieandsession/RedirectServlet_2        //響應有cookie(cookie==jsessionID),響應為student;
        此次重定向的請求cookie的jsessionID一樣。
    
        如果cookie沒有被禁用,結果也是如此。只要加了這個方法不管cookie是否被禁用session都可以被禁用。但是最好不要禁用cookie,禁用後看似安全其實不安全。
        cookie被禁用後進行session跟蹤,jsessionID也就暴露了,並不安全。
        

    cookie禁用後非重定向的session跟蹤
    
        超鏈接URL的重寫:
            HttpServletResponse具有一個方法 encodeURL(),可以完成對類似超鏈接的非重定向頁面跳轉的URL重寫,即在其具體路徑後會自動添加jsessionID。
            cookie沒有被禁用時
                例1:
                    RedirectServlet_1文件    
    
                        HttoSession session = request.getSession();    //獲取session對象
                        session.setAttribute("user" , "student");        //寫入數據
                        respone.setContentType("/text/html;charset = utf -8");
                        PrintWriter out = respone.getWriter();
                        out.println("<a href = 'RedirectServlet_2'>跳轉</a>到RedirectServlet_2");
    
                    省略RedirectServlet_2,與上一致
    
                        輸出結果:RedirectServlet_2 :user: = student


            cookie被禁用時
                沒有使用encode URL();方法
                    輸出結果:RedirectServlet_2 :user: =null

                使用encode URL();方法        
    
                例1:
                    RedirectServlet_1文件    
    
                        HttoSession session = request.getSession();    //獲取session對象
                        session.setAttribute("user" , "student");        //寫入數據
                        respone.setContentType("/text/html;charset = utf -8");

                        PrintWriter out = respone.getWriter();
                        String url = "RedirectServlet_2";
                        //解決cookie禁用後,非重定向時的session跟蹤問題;
                        url = response.encodeURL(url);
                        out.println("<a href = 'RedirectServlet_2'>跳轉</a>到RedirectServlet_2");
    
                    省略RedirectServlet_2,與上一致
    
                        輸出結果:RedirectServlet_2 :user: = student

以上為學習b站大佬後的筆記,大佬寫的很詳盡,再次附上學習地址  https://www.bilibili.com/video/BV1s4411z7zq


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 我的LeetCode:https://leetcode cn.com/u/ituring/ 我的LeetCode刷題源碼[GitHub]:https://github.com/izhoujie/Algorithmcii LeetCode 1162. 地圖分析 題目 你現在手裡有一份大小為 N x N ...
  • 隊列,同棧一樣是一個非常基礎、常用的數據結構。 隊列的基本操作:後進先出。 隊列有以下類型: 1. 順序隊列 2. 鏈式隊列 3. 迴圈隊列:隊滿條件:(tail + 1) % n == head,隊空條件:head == tail,tail 位置不存儲數據 4. 阻塞隊列 5. 併發隊列 6. 優 ...
  • 原創文章,轉發請標註https://www.cnblogs.com/boycelee/p/12595884.html [toc] 分析例子 啟動類 Application,使用的是ClassPathXmlApplicationContext來載入xml文件 Bean 配置文件 ​ 在resource ...
  • 小朋友,你是否有很多問號?為什麼?別人都在看漫畫,而我在學畫畫,對著鋼琴說話... 一、單鏈表(LinkedList)介紹和記憶體佈局 鏈表是有序的列表,它在記憶體中的實際存儲結構如下: 看上去雖然無序,但ta是靠每個鏈表節點元素的 地址 和 next域 來分清首尾相連的順序,如下圖所示,由頭指針指向第 ...
  • 我覺得自己寫的不好,所以先貼一個寫的好的帖子 感覺看完不用回來了。。。。 這是一個大佬寫的的博客 : https://www.cnblogs.com/yixianyixian/p/8372832.html 第一:JavaEE 體系進行分層開發,事務處理位於業務層,Spring 提供了分層設計 業務層 ...
  • 棧,一個非常基礎、常用的數據結構。 其用途十分廣泛,如: 1. 理論上所有的遞歸都可以用非遞歸實現,其中絕大部分需要用棧。 2. 表達式求值演算法中要用棧。 3. 括弧匹配演算法要用棧。 4. 瀏覽器前進後退演算法要用雙棧。 5. DFS 演算法要用棧。 可以說用棧的地方數不勝數,因此,這是必須熟練掌握並能 ...
  • 1 @echo off 2 :: 批處理中所謂的函數,是用標簽定義功能充當的。支持參數的傳遞,類似腳本文件運行時命令行參數的傳遞。 3 :: 函數返回值用標簽作為變數名作為返回使用,用完標簽名變數立即釋放變數,避免後面同樣需要調用該函數,引起返回值的混亂。 4 :: exit /b code 在標簽 ...
  • 轉載自https://www.cnblogs.com/wetest/p/6806506.html 和https://www.cnblogs.com/dudu0614/p/8821811.html 什麼是分散式系統 分散式這一概念,一直都是後端工程師繞不過去的一個坎,今天,我們就一起來看看到底什麼是分 ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...