本文介绍: HTTP会话技术—Cookie、Session和Token介绍及它们在Java中的使用

当涉及到Web应用程序身份验证状态管理时,我们通常会使用到Cookie、Session和Token这些会话技术。下面是对它们的介绍,并在JavaWeb中的示例

Cookie(HTTP Cookie

Cookie是一种存储用户浏览器中的小型文本文件,由服务器发送浏览器然后浏览器在后续请求中将其包含在HTTP头中发送服务器。Cookie通常用于跟踪用户会话状态存储用户偏好设置等。

Cookie工作流程

在Java使用Cookie,可以使用javax.servlet.http.Cookie类进行操作。以下是使用Cookie的简单示例

Cookie cookie = new Cookie("username", "john");
cookie.setMaxAge(3600); // 设置Cookie的过期时间为1小时
response.addCookie(cookie); // 将Cookie添加响应中

// 从请求中获取Cookie
Cookie[] cookies = request.getCookies();
if (cookies != null) {
    for (Cookie cookie : cookies) {
        if (cookie.getName().equals("username")) {
            String username = cookie.getValue();
            // 处理用户名
        }
    }
}

spring中的使用,以登陆为例,在Controller层,Cookie常用于存储和获取用户身份信息或其他状态信息。当用户进行登录时,Controller可以将用户身份信息存储在Cookie中,并在后续请求中读取该Cookie来验证用户身份。:

// 登录请求处理
@RequestMapping("/login")
public String login(@RequestParam("username") String username,
                    @RequestParam("password") String password,
                    HttpServletResponse response) {
    // 验证用户名密码
    if (authenticate(username, password)) {
        // 登录成功创建Cookie并设置相关信息
        Cookie cookie = new Cookie("username", username);
        cookie.setMaxAge(3600); // 设置Cookie的过期时间为1小时
        response.addCookie(cookie);
        return "redirect:/home";
    } else {
        // 登录失败
        return "redirect:/login";
    }
}

// 需要验证用户身份的请求处理
@RequestMapping("/profile")
public String profile(HttpServletRequest request) {
    // 从请求中获取Cookie
    Cookie[] cookies = request.getCookies();
    if (cookies != null) {
        for (Cookie cookie : cookies) {
            if (cookie.getName().equals("username")) {
                String username = cookie.getValue();
                // 处理用户身份
                return "profile";
            }
        }
    }
    // 用户未登录跳转登录return "redirect:/login";
}

Session(会话)

Session是一种在服务器端存储用户状态信息机制。当用户访问Web应用程序时,服务器会为每个用户创建一个唯一的会话,并为该会话分配一个唯一标识符(Session ID)。服务器使用该标识符识别特定的用户会话并存储相关数据

Session工作流程

在Java中,可以使用javax.servlet.http.HttpSession接口来管理会话对象。以下是使用Session的示例

// 创建或获取会话对象
HttpSession session = request.getSession();

// 在会话中存储数据
session.setAttribute("username", "john");

// 从会话中获取数据
String username = (String) session.getAttribute("username");

在Controller层,Session通常用于存储和获取用户的会话状态信息。当用户进行登录时,Controller可以在Session中存储用户的身份信息或其他相关数据,在后续的请求中使用该Session来验证用户身份和获取用户信息:

// 登录请求处理
@RequestMapping("/login")
public String login(@RequestParam("username") String username,
                    @RequestParam("password") String password,
                    HttpSession session) {
    // 验证用户名密码
    if (authenticate(username, password)) {
        // 登录成功,将用户信息存储在Session中
        session.setAttribute("username", username);
        return "redirect:/home";
    } else {
        // 登录失败
        return "redirect:/login";
    }
}

// 需要验证用户身份的请求处理
@RequestMapping("/profile")
public String profile(HttpSession session) {
    // 从Session中获取用户信息
    String username = (String) session.getAttribute("username");
    if (username != null) {
        // 处理用户身份
        return "profile";
    }
    // 用户未登录,跳转到登录页
    return "redirect:/login";
}

Token(令牌

Token是一种无状态的身份验证机制用于验证客户端的身份。服务器在用户进行身份验证后,生成一个包含用户信息的令牌,并将其发送给客户端客户端在后续请求中将令牌包含在请求头中发送给服务器,服务通过验证令牌来确认用户的身份。

在Java中,可以使用JSON Web Token(JWT)库来生成和验证令牌。使用JWT:

import io.jsonwebtoken.Claims;
import io.jsonwebtoken.Jwts;
import io.jsonwebtoken.SignatureAlgorithm;
import java.util.Date;

// 生成令牌
String secretKey = "yourSecretKey";
String token = Jwts.builder()
    .setSubject("john")
    .setExpiration(new Date(System.currentTimeMillis() + 3600000)) // 设置过期时间为1小时
    .signWith(SignatureAlgorithm.HS512, secretKey)
    .compact();
request.setHeader("token",token);


// 验证令牌
Claims claims = Jwts.parser()
    .setSigningKey(secretKey)
    .parseClaimsJws(token)
    .getBody();
String username = claims.getSubject();

在Controller层,Token常用于进行API身份验证。当客户端通过API请求访问保护资源时,Controller可以验证传递的Token,从中提取用户身份信息,并根据验证结果进行相应的处理。

// API请求处理
@RequestMapping("/api/profile")
public ResponseEntity<?> getProfile(@RequestHeader("Authorization") String token) {
    // 验证Token
    if (validateToken(token)) {
        String username = extractUsernameFromToken(token);
        // 处理用户身份
        UserProfile userProfile = getUserProfile(username);
        return ResponseEntity.ok(userProfile);
    } else {
        return ResponseEntity.status(HttpStatus.UNAUTHORIZED).build();
    }
}

大概就是这么个使用法的 ,下面是八股文,它们的区别

  1. 存储位置

  2. 数据存储方式

  3. 安全性

  4. 生命周期

  5. 跨域支持

原文地址:https://blog.csdn.net/m0_54409739/article/details/134818248

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任

如若转载,请注明出处:http://www.7code.cn/show_49198.html

如若内容造成侵权/违法违规/事实不符,请联系代码007邮箱suwngjj01@126.com进行投诉反馈,一经查实,立即删除

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注