仅仅通过判断seesion里是否有变量名称是不是不安全?

仅仅通过判断seesion里是否有变量名称是不是不安全?

仅仅通过判断seesion里是否有变量名称是不是不安全?如果别人知道判断逻辑,模拟出一个假的session也可以把?正常开发项目里,是怎么判断用户是否登录的呢?

正在回答

登陆购买课程后可参与讨论,去登陆

1回答


同学如何模拟一个假的session呢?

session是服务器分配的,用户不能随意篡改session,A用户的session也不会被B获取。

祝学习愉快。

  • 持续学习 提问者 #1
    意思是说浏览器访问网址产生的session都是唯一,每个网址所产生的session都不一样。是这个意思吗?
    2018-12-14 17:44:44
  • 好帮手慕阿莹 回复 提问者 持续学习 #2
    是的,每个用户的session都是不同的。祝学习愉快
    2018-12-14 18:30:48
  • 持续学习 提问者 回复 好帮手慕阿莹 #3
    还有一点不太明白,浏览器和服务器交互过程是怎么样的呢?能不能这样理解: 用户通过浏览器访问网址,提交了账号密码,服务器验证通过后会返回一个cookie(cookie中包含session),然后浏览器把cookie保存在本地。并且之后访问这个网站内的所有网址时,浏览器发送的请求中都包含这个cookie,但是实际并不会使用(只携带)。只有遇到服务器增加了判断语句,比如getSessionAttribute时,服务器在调用这个cookie中session里的属性前,会判断这个cookie是不是由服务器生成的?
    2018-12-14 18:50:54
问题已解决,确定采纳
还有疑问,暂不采纳

恭喜解决一个难题,获得1积分~

来为老师/同学的回答评分吧

0 星
从网页搭建入门Java Web2018版
  • 参与学习           人
  • 提交作业       1088    份
  • 解答问题       10205    个

如果你有Java语言基础,又想以后从事Java Web开发,那么本路径是你的不二选择!本路径从网页搭建开始入手,通过大量案例来学习Java Web基础。定能助你完成Java Web小白的蜕变!

了解课程
请稍等 ...
意见反馈 帮助中心 APP下载
官方微信

在线咨询

领取优惠

免费试听

领取大纲

扫描二维码,添加
你的专属老师