是不是会被别人利用?而且我在每一个页面怎么验证是否登录?单靠cookie可以吗?还是得结合服务器进一步验证session是不是也有?真实开发这都是怎么写的啊
4 回答
冉冉说
TA贡献1877条经验 获得超1个赞
你这个问题其实是两个问题
1,cookies 和 session 的方式安全吗?安全,不然也没有什么其他办法用户记录用户状态啊。所以用户登录成功以后在服务端生成session并在客户端生成 cookies,让它们彼此联系用户下次用户从客户端请求服务器端的时候携带 cookies 能找到 session。但是你需要使用一个随机的或者 UUID等不方便识别的作为cookies存在客户端,然后自己手动绑定其和session的关系。当然使用 HTTPS 以后会更安全。
2,有的接口需要有的接口,可以使用拦截器通过 API 的 mapping 控制精细的权限校验。
慕侠2389804
TA贡献1719条经验 获得超6个赞
Cookie存身份认证的信息,比方说角色,服务器可以生成cookie,通过key验证是否为自己生产的cookie,没有cookie或者不是服务器生成的cookie就是未登录,遇到权限页面可以通过解析cookie中的信息(即role)来判断是否允许放行,没有必要存取重要的用户信息,建议研究一下jwt和无状态授权
添加回答
举报
0/150
提交
取消