【发布时间】:2016-05-28 14:41:42
【问题描述】:
我正在为应用程序实现一个临时且非常简单的令牌式身份验证机制。
这个想法很简单。每当用户登录应用程序时,都会向客户端返回一个令牌,该令牌将其存储在浏览器的sessionStorage 数据结构中。
现在,每当我通过 AJAX 发出请求时,我都可以将令牌与请求一起发送,服务器可以验证此令牌是否与身份验证或用户名相关联。如果是,则正常解析请求,如果不是,则返回或显示错误页面或初始页面。
我不确定这是否是在真实或严肃的应用程序中实现令牌式身份验证和授权的方式,但我现在不知道如何通过单击链接在执行 GET 请求时发送令牌的一种看法。
我唯一的想法是拦截获取请求,以便我可以用令牌填充它们,但这一切似乎很奇怪,而且我已经有很多链接和视图。
【问题讨论】:
-
尝试使用cookies而不是
sessionStorage。 -
@Sam 你知道任何可以引导我走向正确方向的示例或教程吗?
-
我没用过Spring,但我google了一下发现kscodes.com/spring-mvc/spring-mvc-cookie-handling
-
@Sam 好的,在示例中,cookie 是简单设置的。此 cookie 将在每次请求时发送到服务器。但是如果我想允许同一个用户从多个设备连接呢?
-
您必须在每台设备上设置 cookie。这很正常。当您使用新设备访问网站时,您必须再次输入您的用户名和密码,以便网站可以在新设备上设置 cookie。
标签: java ajax spring security token