最近在做登錄和權限控制模塊,用到了session,發現session的好多方法都不熟悉,而且以前也聽說過JsessionId 之類session竊取的事,
對這些一直都是一知半解。今天索性google了很多資料,先上sun的官網去看session的文檔了解一些方法,又找了別人關于session的看法。
總結如下:
1,session是什么? what
session經常譯為會話,以打電話為例,從開始撥號到掛斷電話就是你會話的生存周期。
2,session 做什么用的 why?
首先舉個例子:
咖啡店舉行 消費滿5杯咖啡贈送一杯的活動,可每個人一次消費5杯的時候非常少。這時候有3種辦法:
1,店員看到每個顧客時都能記住其消費了多少杯,從而給其優惠,這是協議本身具有狀態
2,給每個顧客一個卡片,上面記錄顧客的每次消費,這是客戶端保存狀態
3,給每個顧客一個卡片,卡片上只有一個編號,顧客每次的消費記錄在店里,這就是 服務端有狀態
而http本身是無狀態的,所以我們只能使用2,3中方法,來保存一些信息。
實際采用的是第3種方法,服務器段保存一次會話所有的信息,并生成一個唯一的id,這個id沒有規律而且不會重復,將這個id傳回到客戶段,
保存到cookie中。每次訪問服務器時,客戶端都會偷偷將這個id傳到服務器,服務器根據id查到這次會話保存的內容。就能實現會話中共享一些數據。
3,session怎樣創建和銷毀 ? how
session是保存在內存中的,所以會有一些性能上的影響。因此本著這個原則,session是只有在使用到的時候才會被創建,如果始終沒有用到
session,這個session是永遠不會被創建的。
比如: 訪問servlet ,只要你代碼中沒有 request.getSession()或request.getSession(true);這兩行是等價的,那session是不會創建。
又 當你訪問靜態頁面時,根本不會生成servlet,所以也不會創建session。
下面解釋一些疑惑: session是第一次請求時創建的?
大家都知道 jsp是被編譯成servlet才執行的,問題就在jsp編譯的過程。
jsp中有個<%@ page session="true/false"%> 這個開關表示是否創建session,當你不寫這行時,它會默認給你加上這句。所以會造成上面的疑惑。
當然還有一些標簽中可能有getSession()操作,會產生一些不必要的session。
session只能在服務端銷毀,有三種途徑: 1,到達session的最大請求間隔時間時,2,session。invalidate()
3,服務器進程當掉。
這里也有一些疑惑: 瀏覽器關閉時,session就會注銷。
首先瀏覽器關閉時,瀏覽器并沒有給服務器發送任何消息,所以服務器不會知道瀏覽器何時關閉了。
上面我們知道取得session 是因為瀏覽器cookie中有sessionid,而普通cookie通常會是會話cookie,也就是說瀏覽器關閉時,這個cookie會被注銷,
所以當你再訪問服務器時就沒有sessionid了,所以造成session關閉了的假象,如果昵稱通過特殊方法將sessionid傳遞給服務器,你會發現session還在。
如果想讓cookie保存時間長一些,就需要手動指定cookie的過期時間
4,實際項目中的難點:
1,瀏覽器禁用cookie
這就沒辦法保存sessionid了,可以采用url重寫,轉發,加隱藏字段等方法來將sessionid傳給服務器。
如: baidu.com:jsessionid=adfasdfasdfasdfasdfafdadf?asdfasdf
baidu.com?jsessionid=asdfasdfasdfadsfad&&adfdf
這根據服務器的不同實現,第一種可以將普通參數區分開。
2,多人共用session的問題
例: a 訪問 baidu.com ,但他沒有帳號,于是他將連接 baidu.com/login.jsp?jsessionid=adsfasdfad(這個a的sessionid) 發給B, B登錄
后,a就相當于用b的帳號登錄了。你們可以在在本地試試。
解決方法: 當發現通過sessionid從url指定時, 創建一個新的session,將舊session的信息復制到 新sessoin中,然后將新session注銷。
就能防止上面那種情況了。
3,一個帳號多地方登錄
比如: 你用abc帳號登錄了baidu.com,有打開了一個瀏覽器,又用abc帳號登錄了一次。當不設計敏感操作時,這無所謂,而當你做一些敏感操
作時就必須禁止這樣情況,防止同時操作,造成重復操作,或者數據損壞。
解決方法: 監聽session,將username和sessionid對應起來,當username再次登錄時,注銷掉以前的session,保存現在的session,這也是
一種比較不錯的方案。
這是 sghcel 畫的圖,挺不錯的: