【发布时间】:2016-10-25 01:46:18
【问题描述】:
不管是什么语言和框架,这在低级别中是如何工作的——将一个变量放入会话中以验证用户身份?
put_session(curr_connection, :current_user, user.id)
用户用户是否保存在 cookie 中?在客户端?那么是什么阻止浏览器用户通过存储他们想要的任何用户的 id 并代表该用户进行身份验证来更改它呢?或者user.id 是否保存在服务器上,而在客户端我们只有一个很长的 会话 ID,在 cookie 或 url 中?
【问题讨论】: