3種Web會話管理方式


title: 3種Web會話管理方式
date: 2017-09-01 14:45:04
categories:

  • web
  • http
    tags:
  • web
  • session
  • cookie
    icon: fa-comments

3種Web會話管理方式

無狀態(tài)的HTTP

一次請求結(jié)束荠耽、鏈接斷開钩骇。服務(wù)器再收到下一個請求、它就不知道是哪個用戶發(fā)過來了铝量。但是服務(wù)器會知道是從哪個客戶端發(fā)起的倘屹、不過我們管理的是用戶、不是客戶端慢叨。所以就有了會話管理??

server端session

過程

  1. 用戶第一次請求 --> 服務(wù)器創(chuàng)建session對象(每個session會分配有唯一id纽匙,以及設(shè)置有失效時間) --> 服務(wù)器通過cookie返回sessionid到瀏覽器
  2. 用戶請求 --> 服務(wù)器獲取cookie里的sessionid --> 驗證session有效 --> 服務(wù)器延長失效時間
  3. session超過失效時間 --> 服務(wù)器銷毀該session --> 用戶請求 --> 服務(wù)器創(chuàng)建新session --> 重新登錄
  4. 用戶登錄成功 --> 服務(wù)器往session里設(shè)置登錄憑證
  5. 用戶請求 --> sessionid通過cookie攜帶發(fā)送到服務(wù)器 --> 服務(wù)器驗證對應(yīng)session的登錄憑證 --> 響應(yīng)請求
  6. 用戶登出 --> 服務(wù)器清除登錄憑證

優(yōu)點

  1. Java、.net拍谐、PHP原生支持烛缔,開發(fā)簡單
  2. 安全性好。只要sessionid足夠隨機(jī)

缺點

  1. 多用戶同時在線會占據(jù)較大內(nèi)存
  2. 應(yīng)用采用集群部署時需要處理多臺服務(wù)器之間session共享的問題
  3. 多臺服務(wù)器之間共享session時轩拨,還可能需要處理跨域問題
  4. 不適合用在native app:不好管理cookie
  5. 不適合用來做純API服務(wù)的登錄認(rèn)證

解決方法

  • 對缺點1和2:可以采用中間服務(wù)器管理session
  • 對缺點3:前后端解決sessionid的cookie跨域即可
  • 實際使用時可以采用單點登錄框架

cookie-base

過程

  1. 用戶登錄 --> 服務(wù)器創(chuàng)建登錄憑證践瓷、數(shù)字簽名、對稱加密 --> key-value形式寫入cookie
  2. 用戶請求 --> 服務(wù)器獲取cookie亡蓉、解密晕翠、數(shù)字簽名認(rèn)證 --> 判斷登錄憑證有效期 --> 重新登錄/響應(yīng)請求

優(yōu)點

  1. 減輕服務(wù)端內(nèi)存壓力,只需要創(chuàng)建和驗證cookie
  2. 沒有多服務(wù)器共享session的問題砍濒,只需要登錄邏輯淋肾、數(shù)字簽名和密鑰文件在服務(wù)器之間共享
  3. 很多web開發(fā)平臺(比如PHP的yii)或框架默認(rèn)使用該方式

缺點

  1. cookie的大小限制
  2. 依然用了cookie,所以也有跨域問題
  3. 不適合用在native app:不好管理cookie
  4. 不適合用來做純API服務(wù)的登錄認(rèn)證

token-base

過程

  1. (類似cookie-based)用戶登錄 --> 服務(wù)端返回token到客戶端
  2. 用戶請求(通過url參數(shù)或者h(yuǎn)ttp header主動帶上token) --> 服務(wù)端驗證token

優(yōu)點

  1. 適用于native app爸邢、SPA

缺點

  1. 僅限于純API的web應(yīng)用巫员,不適用于點擊鏈接直接請求的情況
  2. 可能會有跨域問題,不過很容易解決
  3. token刷新的問題需要注意

相關(guān)

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末甲棍,一起剝皮案震驚了整個濱河市简识,隨后出現(xiàn)的幾起案子赶掖,更是在濱河造成了極大的恐慌,老刑警劉巖七扰,帶你破解...
    沈念sama閱讀 221,273評論 6 515
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件奢赂,死亡現(xiàn)場離奇詭異,居然都是意外死亡颈走,警方通過查閱死者的電腦和手機(jī)膳灶,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,349評論 3 398
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來立由,“玉大人轧钓,你說我怎么就攤上這事∪衲ぃ” “怎么了毕箍?”我有些...
    開封第一講書人閱讀 167,709評論 0 360
  • 文/不壞的土叔 我叫張陵,是天一觀的道長道盏。 經(jīng)常有香客問我而柑,道長,這世上最難降的妖魔是什么荷逞? 我笑而不...
    開封第一講書人閱讀 59,520評論 1 296
  • 正文 為了忘掉前任媒咳,我火速辦了婚禮,結(jié)果婚禮上种远,老公的妹妹穿的比我還像新娘涩澡。我一直安慰自己,他們只是感情好坠敷,可當(dāng)我...
    茶點故事閱讀 68,515評論 6 397
  • 文/花漫 我一把揭開白布筏养。 她就那樣靜靜地躺著,像睡著了一般常拓。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上辉浦,一...
    開封第一講書人閱讀 52,158評論 1 308
  • 那天弄抬,我揣著相機(jī)與錄音,去河邊找鬼宪郊。 笑死掂恕,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的弛槐。 我是一名探鬼主播懊亡,決...
    沈念sama閱讀 40,755評論 3 421
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼乎串!你這毒婦竟也來了店枣?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,660評論 0 276
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎鸯两,沒想到半個月后闷旧,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 46,203評論 1 319
  • 正文 獨居荒郊野嶺守林人離奇死亡钧唐,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 38,287評論 3 340
  • 正文 我和宋清朗相戀三年忙灼,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片钝侠。...
    茶點故事閱讀 40,427評論 1 352
  • 序言:一個原本活蹦亂跳的男人離奇死亡该园,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出帅韧,到底是詐尸還是另有隱情里初,我是刑警寧澤,帶...
    沈念sama閱讀 36,122評論 5 349
  • 正文 年R本政府宣布弱匪,位于F島的核電站青瀑,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏萧诫。R本人自食惡果不足惜斥难,卻給世界環(huán)境...
    茶點故事閱讀 41,801評論 3 333
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望帘饶。 院中可真熱鬧哑诊,春花似錦、人聲如沸及刻。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,272評論 0 23
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽缴饭。三九已至暑劝,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間颗搂,已是汗流浹背担猛。 一陣腳步聲響...
    開封第一講書人閱讀 33,393評論 1 272
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機(jī)就差點兒被人妖公主榨干…… 1. 我叫王不留丢氢,地道東北人傅联。 一個月前我還...
    沈念sama閱讀 48,808評論 3 376
  • 正文 我出身青樓,卻偏偏與公主長得像疚察,于是被迫代替她去往敵國和親蒸走。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 45,440評論 2 359