【发布时间】:2017-07-02 00:17:25
【问题描述】:
我想建立一种机制来使用 Cookie 对象跟踪每个用户的 http 会话。因此,我将用户 ID 存储在 Cookie 中,然后我将在响应正文中与客户端通信(一旦登录过程成功),例如:
Cookie loginCookie = new Cookie("userId", userId);
httpServletResponse.addCookie(loginCookie);
请教三个问题:
1) 如何根据用户的 Cookie 检索给定的用户 http 会话?我是否应该为此存储 JSESSIONID 而不是 userId?
2) 加密用户 cookie 不会阻止 cookie 被一些攻击者窃听客户端和服务器之间的通信。因此,攻击者可以重用 cookie 以作为实际用户请求服务器,因为每次用户请求服务器时都会传递相同的 cookie。我真的不知道加密 cookie 有什么帮助。我是否也应该使用数字签名算法来验证发件人的身份?
【问题讨论】:
标签: http session servlets cookies encryption