你真的了解 Session 和 Cookie 吗?
我是陈皮,一个在互联网 Coding 的 ITer,微信搜索「陈皮的JavaLib」第一时间阅读最新文章,回复【资料】,即可获得我精心整理的技术资料,电子书籍,一线大厂面试资料和优秀简历模板。
前言
我们知道,HTTP 是无状态的协议,服务端并不知道哪个请求是哪个用户发起的。有些场景我们需要知道请求是哪个用户发起的,哪个用户操作的。例如商城服务,用户发起请求下单,服务端需要识别是哪个具体的用户。所以服务端需要使用某种机制来识别,记录用户的信息,状态等。
Session 机制就能实现,它可以让无状态协议的 HTTP 有状态化。服务端为每个请求服务端的用户创建其独享的 Session,用于标识,跟踪此用户。Session 是存储在服务端的,可以存储在文件,内存,数据等等,并且有唯一的标识 Session ID。服务端创建 Session 之后,服务端通过 HTTP 协议告诉客户端,在本地 Cookie 中记录这个 Session ID。这样同个客户端以后的每一个请求将 Cookie 一起发送给服务端,服务端通过存储在 Cookie 的 Session ID 查出存储在服务端的 Session ,就能知道此次请求的是哪个用户了。

Session
Session 中文意思即会话,时效。其实就是客户端和服务端一对一交互的会话状态,是一种抽象概念。很多人认为 Session 就是以下代码获取的 Session 对象,其实这只是其中的借助 Cookie 的一种通用性较好的实现而已。Session 有很多种实现的。
HttpSession session = request.getSession();
因为大部分应用程序借助 Cookie 来实现 Session 跟踪,即上述那一行代码。Cookie 是实际存在的。客户端请求服务端并且第一次创建 Session 的时候,服务端通过 HTTP 协议(HTTP响应头的 Set-Cookie)告诉客户端,需要在本地 Cookie 中记录这个 Session ID。key 的值为 JSESSIONID。

这样同个客户端以后的每一个请求会将 Cookie 一起发送给服务端,服务端通过存储在 Cookie 的 Session ID 查出存储在服务端的 Session ,就能知道此次请求的是哪个用户了。
HttpSession session = request.getSession();
不过客户端浏览器是可以禁用 Cookie 的,那这种方式就会出现问题。但是我们可以使用 URL 重写的技术来实现 Session 跟踪,即在请求服务端的所有请求参数增加一个代表用户标识或者 Session ID 即可。
http://chenpi.com/list?sid=xxx
前面我们说过 Session 可以存储在文件,内存,数据库等地方。会话信息具体存储在哪里其实都得根据自身业务来定,一切脱离业务场景谈技术架构的都是耍流氓, 技术本身无好坏,不过是什么业务场景适合什么技术而已,这也是架构师考虑技术选型的一方面能力。
不过 Session 机制在集群服务中需要考虑 Session 一致性问题。可以在集群服务中做 Session 同步,不过这种方法有一些缺点,例如同步麻烦,同步延迟,多机存储相同的 Session 浪费存储空间。另外一种比较常用的方法就是使用专门的 Session 服务集群来保存用户会话信息,例如 Redis 缓存服务,不仅可搭建集群模式实现高可用可拓展,而且基于内存性能速度快。
public UserContext getUserContext(HttpServletRequest request) {
String userToken = getUserToken(request, COOKIE_KEY);
if (!StringUtils.isEmpty(userToken)) {
String userContextStr = redisUtils.getString(RedisKeyUtil.genKey(userToken));
if (!StringUtils.isEmpty(userContextStr)) {
return JSON.parseObject(userContextStr, UserContext.class);
}
}
return null;
}
public String getUserToken(HttpServletRequest request, String cookieName) {
Cookie[] cookies = request.getCookies();
if (null != cookies) {
for (Cookie cookie : cookies) {
if (Objects.equals(cookie.getName(), cookieName)) {
return cookie.getValue();
}
}
}
return null;
}
Cookie
Cookie 是客户端技术,也是很多人实现 Session 会话的选型,服务端可以让客户端将一些信息写入本地 Cookie 中,来达到会话跟踪的目的。不过要注意浏览器本地禁用 Cookie 的情况。
说到 Cookie,就不得不说很多广告商,网站等采用我们个人隐私进行跟踪,分析我们的行为,进行个性化推荐。很多网站利用第三方 Cookie 获取用户信息,发送到服务端记录用户的行为轨迹。你肯定也遇到在其他应用讨论到防脱发,然后你打开淘宝惊奇的发现给你推荐各种防脱发洗发液。不过,目前有些浏览器已经禁用第三方 Cookie 或者进行优化处理了,例如 Safari,Mozilla 等。
我们可以手动将一些信息设置到 Cookie 中,这样客户端不仅可以使用到这些信息,在后续的请求中,服务端也能根据此信息做相应的处理。
public void saveUserContext(HttpServletResponse response, String key, String value) {
// 设置cookie
Cookie cookie = new Cookie(key, value);
cookie.setPath("/");
// 设置有限期,负数例如-1代表Web浏览器关闭的时候删除,如果不设置就默认-1
cookie.setMaxAge(12 * 60 * 60);
response.addCookie(cookie);
}
我们可以通过浏览器查看存储在本地的 Cookie 信息,而且其他网站也可以扫描使用我们存储的 Cookie,所以一些安全性或者保密的信息尽量不要存储在 Cookie 中,因为数据安全性比较低。正常情况下,用户登录信息等比较重要信息存储在服务端 Session 中,其他信息例如会话 ID 可以存储在 Cookie 中。
而且单个 Cookie 的大小也是有限制的,不同浏览器限制规则不一样,一般大小是几 Kb。 不同浏览器对于一个域名下的 Cookie 数量也是有限制的,一般就几十个,而且也有数量饱和时淘汰策略,所以使用要注意这些情况,尽量不要超过浏览器的限制。
你真的了解 Session 和 Cookie 吗?的更多相关文章
- session与cookie的理解
噶,nation同志又给我布置任务了~~是隔壁家老王提到多次的,session和cookie的运行机制问题~~于是我真的意识到一个问题,程序猿都是一个德行! 1. cookie概述 cookie 常用 ...
- 理解Session与Cookie
写在前面的话:Session和Cookie是非常有意思的两个概念,对于两者的管理可以处理的很复杂,但是无论如何,理解Session和Cookie的基本概念和发明初衷,对于问题的解决,大有裨益. === ...
- PHP之session与cookie
1.session与cookie的关系 众所周知,session是存储在服务器端,cookie是存储在客户端,如果禁用了浏览器的cookie功能,很多时候(除非进行了特殊配置)服务器端就无法再读取se ...
- 安全退出,清空Session或Cookie
概览: 网站中点击退出,如果仅仅是重定向到登录/出页面,此时在浏览器地址栏中输入登录后的某个页面地址如主页,你会发现不用登录就能访问.这种所谓的退出并不是安全的. 那么怎样做到安全退出呢? 那就是点击 ...
- 11月7日上午PHP会话控制(session和cookie)、跨页面传值
1.session 登录上一个页面以后,长时间没有操作,刷新页面以后需要重新登录. 特点:(1)session是存储在服务器: (2)session每个人(登陆者)存一份: (3)session ...
- 【荐】PHP Session和Cookie,Session阻塞,Session垃圾回收,Redis共享Session,不推荐Memcached保存Session
什么是 Session 在 web 应用开发中,Session 被称为会话.主要被用于保存某个访问者的数据. 由于 HTTP 无状态的特点,服务端是不会记住客户端的,对服务端来说,每一个请求都是全新的 ...
- Session与Cookie概念
摘:一.Session机制session是一种服务器端的状态管理技术,服务器使用一种类似于散列表的结构(也可能就是使用散列表)来保存信息.当程序需要为某个客户端的请求创建一个session的时候,服务 ...
- session和cookie
第一次听到cookie这个词的时候着实兴奋了一段时间,以为是小饼干呢~快喝一杯82年的java压压惊!哈哈~ 与cookie的第一次邂逅——清缓存和清cookie 刚毕业的时候上班,做二次开发,明明后 ...
- 深入理解Session与Cookie
Session与cookie的作用都是为了保持访问用户与后端服务器的交互状态. cookie通过把所有要保存的数据通过HTTP协议的头部从客户端传递到服务端,又从服务端再传回到客户端,所有的数据都存储 ...
随机推荐
- 前端工具 | JS编译器Monaco使用教程
前言 我的需求是可以语法高亮.函数提示功能.自动换行.代码折叠 Monaco Monaco是微软家的,支持的语言很多,还有缩略地图,有时候提示不好用然后包体很大. The Monaco Editor ...
- 达芬奇架构NPU
达芬奇架构NPU 达芬奇架构的核心优势是什么?如何更好地赋能麒麟990? 达芬奇架构,是华为自研的面向AI计算特征的全新计算架构,具备高算力.高能效.灵活可裁剪的特性,是实现万物智能的重要基础.具体来 ...
- Deeplearning知识蒸馏
Deeplearning知识蒸馏 merge paddleslim.dist.merge(teacher_program, student_program, data_name_map, place, ...
- Caffe实现概述
Caffe实现概述 目录 一.caffe配置文件介绍 二.标准层的定义 三.网络微调技巧 四.Linux脚本使用及LMDB文件生成 五.带你设计一个Caffe网络,用于分类任务 一.caffe配置文件 ...
- Redis系列(五):消息队列
消息队列已经成为现在互联网服务端的标配组件,现在比较常用的消息中间件有RabbitMQ.Kafka.RocketMQ.ActiveMQ.说出来你可能不信,Redis作为一个缓存中间件,居然也提供了消息 ...
- fiddler操作详情
1.设置fiddler请求过滤 2.请求与响应的格式内容 3.拦截请求操作 a.按F11开始拦截,发送请求 b.修改请求数据 c.SHIFT+F11关闭拦截 d.run to complete,把修 ...
- 四、缓存DNS
作用:缓存解析结果,提高解析速度 搭建方式: 1.全局转发,所有的DNS解析请求全部转发给公网DNS 2.根域迭代,所有的DNS解析请求全部发给根域DNS服务器 真机上实现缓存DNS服务器 1.搭建Y ...
- Spring Boot WebFlux-03——WebFlux 整合 MongoDB
第03课:WebFlux 整合 MongoDB 前言 上一课的内容讲解了用 Map 数据结构内存式存储了数据,这样数据就不会持久化,本文我们用 MongoDB 来实现 WebFlux 对数据源的操作. ...
- 深度解密:Java与线程的关系
并发不一定要依赖多线程(如PHP的多进程并发),但在Java中谈论并发,大多数都与线程脱不开关系. 线程的实现 线程是CPU调度的基本单位,Thread类与大部分的Java API有显著的差别,它的所 ...
- 题解 P5318 【【深基18.例3】查找文献】
题目传送门 根据本蒟蒻细致粗略的分析 这明显是一道水题模(du)板(liu)题 可我竟然没有一遍AC; 为更好地食用本题解需要了解以下内容 1.dfs(大法师深搜) 2.bfs(冰法师广搜)/dij最 ...