首页 > 其他分享 >会话技术-Cookie&Session

会话技术-Cookie&Session

时间:2024-07-25 17:59:43浏览次数:13  
标签:存储 浏览器 会话 Session Cookie 服务端

目录

会话跟踪技术

会话

会话跟踪

Cookie基本使用

概念

工作流程

基本使用

发送Cookie

获取Cookie

Cookie原理分析

Cookie使用细节

Cookie的存活时间

Cookie存储中文

Session

Session基本使用

概念

工作流程

基本使用

Session原理分析

Session使用细节

Session钝化与活化

Session销毁

Cookie和Session对比


会话跟踪技术

会话

会话:用户打开浏览器,访问web服务器的资源,会话建立,直到有一方断开连接,会话结束。在一次会话中可以包含多次请求和响应。

  • 从浏览器发出请求到服务端响应数据给前端之后,一次会话(在浏览器和服务器之间)就被建立了

  • 会话被建立后,如果浏览器或服务端都没有被关闭,则会话就会持续建立着

  • 浏览器和服务器就可以继续使用该会话进行请求发送和响应,上述的整个过程就被称之为会话。

每个浏览器都会与服务端建立了一个会话,加起来总共是3个会话。

会话跟踪

会话跟踪:一种维护浏览器状态的方法,服务器需要识别多次请求是否来自于同一浏览器,以便在同一次会话的多次请求间共享数据。

  • 服务器会收到多个请求,这多个请求可能来自多个浏览器,如上图中的6个请求来自3个浏览器

  • 服务器需要用来识别请求是否来自同一个浏览器

  • 服务器用来识别浏览器的过程,这个过程就是会话跟踪

  • 服务器识别浏览器后就可以在同一个会话中多次请求之间来共享数据

为什么现在浏览器和服务器不支持数据共享呢?

  • 浏览器和服务器之间使用的是HTTP请求来进行数据传输

  • HTTP协议是无状态的,每次浏览器向服务器请求时,服务器都会将该请求视为新的请求

  • HTTP协议设计成无状态的目的是让每次请求之间相互独立,互不影响

  • 请求与请求之间独立后,就无法实现多次请求之间的数据共享

如何实现会话跟踪技术呢? 具体的实现方式有:

  • 客户端会话跟踪技术:Cookie
  • 服务端会话跟踪技术:Session

这两个技术都可以实现会话跟踪,它们之间最大的区别:Cookie是存储在浏览器端,而Session是存储在服务器端

Cookie基本使用

概念

Cookie:客户端会话技术,将数据保存到客户端,以后每次请求都携带Cookie数据进行访问。

工作流程

  • 服务端提供了两个Servlet,分别是ServletA和ServletB

  • 浏览器发送HTTP请求1给服务端,服务端ServletA接收请求并进行业务处理

  • 服务端ServletA在处理的过程中可以创建一个Cookie对象并将name=zs的数据存入Cookie

  • 服务端ServletA在响应数据的时候,会把Cookie对象响应给浏览器

  • 浏览器接收到响应数据,会把Cookie对象中的数据存储在浏览器内存中,此时浏览器和服务端就建立了一次会话

  • 在同一次会话中浏览器再次发送HTTP请求2给服务端ServletB,浏览器会携带Cookie对象中的所有数据

  • ServletB接收到请求和数据后,就可以获取到存储在Cookie对象中的数据,这样同一个会话中的多次请求之间就实现了数据共享

基本使用

对于Cookie的使用,我们更关注的应该是后台代码如何操作Cookie,对于Cookie的操作主要分两大类,本别是发送Cookie和获取Cookie,对于上面这两块内容,分别该如何实现呢?

发送Cookie
  • 创建Cookie对象,并设置数据

Cookie cookie = new Cookie("key","value");
  • 发送Cookie到客户端:使用response对象

response.addCookie(cookie);
获取Cookie
  • 获取客户端携带的所有Cookie,使用==request==对象

Cookie[] cookies = request.getCookies();
  • 遍历数组,获取每一个Cookie对象:for

  • 使用Cookie对象方法获取数据

cookie.getName();
cookie.getValue();

Cookie原理分析

对于Cookie的实现原理是基于HTTP协议的,其中设计到HTTP协议中的两个请求头信息:

  • 响应头:set-cookie

  • 请求头: cookie

  • AServlet给前端发送Cookie,BServlet从request中获取Cookie的功能

  • 对于AServlet响应数据的时候,Tomcat服务器都是基于HTTP协议来响应数据

  • 当Tomcat发现后端要返回的是一个Cookie对象之后,Tomcat就会在响应头中添加一行数据Set-Cookie:username=zs

  • 浏览器获取到响应结果后,从响应头中就可以获取到Set-Cookie对应值username=zs,并将数据存储在浏览器的内存中

  • 浏览器再次发送请求给BServlet的时候,浏览器会自动在请求头中添加Cookie: username=zs发送给服务端BServlet

  • Request对象会把请求头中cookie对应的值封装成一个个Cookie对象,最终形成一个数组

  • BServlet通过Request对象获取到Cookie[]后,就可以从中获取自己需要的数据

Cookie使用细节

Cookie的存活时间

默认情况下,Cookie存储在浏览器内存中,当浏览器关闭,内存释放,则Cookie被销毁

如何将Cookie持久化存储?

Cookie其实已经为我们提供好了对应的API来完成这件事,这个API就是setMaxAge

  • 设置Cookie存活时间

setMaxAge(int seconds)

参数值为:

  1. 正数:将Cookie写入浏览器所在电脑的硬盘,持久化存储。到时间自动删除
  2. 负数:默认值,Cookie在当前浏览器内存中,当浏览器关闭,则Cookie被销毁
  3. 零:删除对应Cookie

Cookie存储中文

Cookie不能直接存储中文

如果需要存储中文,就需要进行转码,具体的实现思路为:

  1. 在AServlet中对中文进行URL编码,采用URLEncoder.encode(),将编码后的值存入Cookie中
  2. 在BServlet中获取Cookie中的值,获取的值为URL编码后的值
  3. 将获取的值在进行URL解码,采用URLDecoder.decode(),就可以获取到对应的中文值

(1)在AServlet中对中文进行URL编码

@WebServlet("/aServlet")
public class AServlet extends HttpServlet {
    @Override
    protected void doGet(HttpServletRequest request, HttpServletResponse response) throws ServletException, IOException {
        //发送Cookie
        String value = "张三";
        //对中文进行URL编码
        value = URLEncoder.encode(value, "UTF-8");
        System.out.println("存储数据:"+value);
        //将编码后的值存入Cookie中
        Cookie cookie = new Cookie("username",value);
        //设置存活时间,1周 7天
        cookie.setMaxAge(60*60*24*7);
        //2. 发送Cookie,response
        response.addCookie(cookie);
    }

    @Override
    protected void doPost(HttpServletRequest request, HttpServletResponse response) throws ServletException, IOException {
        this.doGet(request, response);
    }
}

(2)在BServlet中获取值,并对值进行解码

@WebServlet("/bServlet")
public class BServlet extends HttpServlet {
    @Override
    protected void doGet(HttpServletRequest request, HttpServletResponse response) throws ServletException, IOException {
        //获取Cookie
        //1. 获取Cookie数组
        Cookie[] cookies = request.getCookies();
        //2. 遍历数组
        for (Cookie cookie : cookies) {
            //3. 获取数据
            String name = cookie.getName();
            if("username".equals(name)){
                String value = cookie.getValue();//获取的是URL编码后的值 %E5%BC%A0%E4%B8%89
                //URL解码
                value = URLDecoder.decode(value,"UTF-8");
                System.out.println(name+":"+value);//value解码后为 张三
                break;
            }
        }

    }

    @Override
    protected void doPost(HttpServletRequest request, HttpServletResponse response) throws ServletException, IOException {
        this.doGet(request, response);
    }
}

至此,我们就可以将中文存入Cookie中进行使用。

Session

Session基本使用

概念

Session:服务端会话跟踪技术,将数据保存到服务端。

  • Session是存储在服务端,而Cookie是存储在客户端

  • 存储在客户端的数据容易被窃取和截获,存在很多不安全的因素

  • 存储在服务端的数据相比于客户端来说就更安全

工作流程

  • 在服务端的AServlet获取一个Session对象,把数据存入其中

  • 在服务端的BServlet获取到相同的Session对象,从中取出数据

  • 就可以实现一次会话中多次请求之间的数据共享了

基本使用

在JavaEE中提供了HttpSession接口,来实现一次会话的多次请求之间数据共享功能。

具体的使用步骤为:

  • 获取Session对象,使用的是request对象

HttpSession session = request.getSession();
  • Session对象提供的功能:

    • 存储数据到 session 域中

      void setAttribute(String name, Object o)
    • 根据 key,获取值

      Object getAttribute(String name)
    • 根据 key,删除该键值对

      void removeAttribute(String name)

注意:Session中可以存储的是一个Object类型的数据,也就是说Session中可以存储任意数据类型。  

Session原理分析

Session是基于Cookie实现的 ,多次请求获取Session的对象是同一个

Session使用细节

Session钝化与活化

只要服务器是正常关闭和启动,session中的数据是可以被保存下来的。

那么Tomcat服务器到底是如何做到的呢?具体的原因就是:Session的钝化和活化

钝化:在服务器正常关闭后,Tomcat会自动将Session数据写入硬盘的文件中

  • 钝化的数据路径为:项目目录\target\tomcat\work\Tomcat\localhost\项目名称\SESSIONS.ser

活化:再次启动服务器后,从文件中加载数据到Session中

  • 数据加载到Session中后,路径中的SESSIONS.ser文件会被删除掉

所有的过程都是Tomcat自己完成的,不需要我们参与

注意:

  • session数据存储在服务端,服务器重启后,session数据会被保存

  • 浏览器被关闭启动后,重新建立的连接就已经是一个全新的会话,获取的session数据也是一个新的对象

  • session的数据要想共享,浏览器不能关闭,所以session数据不能长期保存数据

  • cookie是存储在客户端,是可以长期保存

Session销毁

session的销毁会有两种方式:

1.默认情况下,无操作,30分钟自动销毁

  • 对于这个失效时间,是可以通过配置进行修改的,在项目的web.xml中配置

<?xml version="1.0" encoding="UTF-8"?>
<web-app xmlns="http://xmlns.jcp.org/xml/ns/javaee"
         xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance"
         xsi:schemaLocation="http://xmlns.jcp.org/xml/ns/javaee http://xmlns.jcp.org/xml/ns/javaee/web-app_3_1.xsd"
         version="3.1">

    <session-config>
        <session-timeout>100</session-timeout>
    </session-config>
</web-app>

如果没有配置,默认是30分钟,默认值是在Tomcat的web.xml配置文件中写死的

2.调用Session对象的invalidate()进行销毁

  • 该销毁方法一般会在用户退出的时候,需要将session销毁掉

Cookie和Session对比

Cookie 和 Session 都是来完成一次会话内多次请求间数据共享的

区别:

  • 存储位置:Cookie 是将数据存储在客户端,Session 将数据存储在服务端

  • 安全性:Cookie不安全,Session安全

  • 数据大小:Cookie最大3KB,Session无大小限制

  • 存储时间:Cookie可以通过setMaxAge()长期存储,Session默认30分钟

  • 服务器性能:Cookie不占服务器资源,Session占用服务器资源

应用场景:

  • 购物车:使用Cookie来存储

  • 以登录用户的名称展示:使用Session来存储

  • 记住我功能:使用Cookie来存储

  • 验证码:使用Session来存储

结论:

  • Cookie是用来保证用户在未登录情况下的身份识别

  • Session是用来保存用户登录后的数据

标签:存储,浏览器,会话,Session,Cookie,服务端
From: https://blog.csdn.net/m0_73902080/article/details/140694275

相关文章

  • MySQL空闲会话超时之interactive_timeout 与wait_timeout
    背景描述在用MySQLClient链接MySQLServer进行操作的是偶,如果一段时间没有操作,可能会遇到以下错误:ERROR2006(HY000):MySQLserverhasgoneawayNoconnection.Tryingtoreconnect...或者ERROR2013(HY000):LostconnectiontoMySQLserverduringquery这个报错......
  • 使用 Scrapy 进行身份验证并登录用户会话的证书?
    在Scrapy文档中,有以下示例说明如何在Scrapy中使用带有登录数据的经过身份验证的会话:classLoginSpider(BaseSpider):name='example.com'start_urls=['http://www.example.com/users/login.php']defparse(self,response):return[FormRequest.from_response(......
  • 支付会话过期和重定向失败
    谁能帮我解决这个问题吗?我在结帐过程中遇到问题,付款会话URL在几分钟内过期,显示错误消息“此链接已过期。这意味着您的付款已被处理或您的会话已过期。”因此,客户在成功付款后不会被重定向到所提供的success_url,从而造成混乱并导致退款请求。constsession=awaitstri......
  • Cookie - Web开发
    Cookie是存储在用户浏览器中的小型文本文件,用于在客户端和服务器之间传递信息。Cookie通常用于跟踪用户会话、存储用户偏好设置、记录用户行为等。Cookie是Web开发中常用的技术之一,用于增强用户体验和实现各种功能。Cookie的定义Cookie是由服务器发送给客户端的一段数据,客......
  • 我如何修复 cs50p Cookie jar 错误中的此错误
    该问题集涉及创建一个名为jar的类,并将其用作cookiejar,可以通过存款向其中添加cookie,然后通过取款删除cookie。当我运行它时,程序似乎按预期工作,但我似乎无法弄清楚为什么会出现此错误::(Jar的构造函数初始化具有给定容量的cookiejar预期退出代码0,而不是1import......
  • shiro中session的使用
    下图是shiro中session的存放使用逻辑使用shiro中的session的步骤一、创建SessionFactory的实现类,实现createSession方法@OverridepublicSessioncreateSession(SessionContextinitData){OnlineSessionsession=newOnlineSession();if(initData!=null&&initDatai......
  • 利用蓝莲花BlueLotus通过XSS获取Cookie
    蓝莲花BlueLotus_XSSReceiver清华大学蓝莲花战队做的一个平台,优点是足够小,不需要数据库,只要有个能运行php的环境就可以了,缺点是一般只适合一个人用。配置蓝莲花拉取dockerdockerpullromeoz/docker-apache-php:5.6上传文件文件下载地址:https://github.com/trysec/......
  • 同花顺股票数据逆向:Cookie加密和Hook注入
    ......
  • mybatisPlus3.4 自定义sqlSessionFactory sql注入器失效、mybatis-plus批量插入报错In
    文章目录一、报错背景二、解决方法在mybatis-plus项目中集成自定义批量插入方法后报错。以下整理一下报错及解决方法。一、报错背景mybatis-plus是不提供insertList批量插入方法的,本人在自定义批量插入方法后,启动时正常,但是执行到insertList时报错。org.apache.i......
  • 基于 Session 实现短信登录
    短信验证 一、基于Session1、登录流程1)发送验证码用户在提交手机号后,会校验手机号是否合法,如果不合法,则要求用户重新输入手机号如果手机号合法,后台此时生成对应的验证码,同时将验证码进行保存,然后再通过短信的方式将验证码发送给用户2)短信验证码登录、注册用户将验证码和......