【发布时间】:2012-05-03 19:40:17
【问题描述】:
我将用户名、密码和电子邮件等用户数据存储在您的HttpSession 和setAttribute 中。
我想知道将关键数据存储在HttpSession 中是否安全。
【问题讨论】:
-
为什么要在HttpSession对象中存储密码??
-
没有可接受的理由来存储纯密码 anywhere,无论是会话、cookie、数据库、缓存(除了你的 CPU 的一个 :p)或任何东西否则这不仅仅是一个短暂的变量。
-
我真的没有理由保存密码,而是存储其他用户数据以便从 jsp 和 el-expresion 快速访问。但也可以将用户数据保存在 bean 中。