【发布时间】:2022-02-05 02:36:20
【问题描述】:
我想为我的网络/移动应用程序启用扩展(几乎永久)身份验证,类似于运行许多流行网站(例如 Facebook),几乎不需要重新登录,除非您的凭据从另一个终端更改或会话故意在服务器端结束。我目前正在评估Apache Shiro。我还没有找到一种方法来支持删除带有某种访问令牌的 cookie,每次重新访问该站点时都会提交该访问令牌,以便用户无需再次登录。有办法吗?
【问题讨论】:
标签: shiro
我想为我的网络/移动应用程序启用扩展(几乎永久)身份验证,类似于运行许多流行网站(例如 Facebook),几乎不需要重新登录,除非您的凭据从另一个终端更改或会话故意在服务器端结束。我目前正在评估Apache Shiro。我还没有找到一种方法来支持删除带有某种访问令牌的 cookie,每次重新访问该站点时都会提交该访问令牌,以便用户无需再次登录。有办法吗?
【问题讨论】:
标签: shiro
是的, 您可以配置会话 cookie 的 MaxAge: https://shiro.apache.org/web.html#session_cookie
使用 cookie 的 bean 属性:https://shiro.apache.org/static/current/apidocs/org/apache/shiro/web/servlet/SimpleCookie.html
不过,我不确定我是否正在关注有关访问令牌和 cookie 的最后一点。
通常,使用会话 cookie 是在大多数 Java Servlet 容器上运行的 Web 应用程序的默认功能(一旦进入 REST API 框架,情况就会有所不同)
【讨论】: