关于jfinal的session验证有没有比较优雅的例子?

发布于 2021-11-30 04:00:47 字数 173 浏览 817 评论 5

@JFinal 你好,想跟你请教个问题:关于jfinal的session验证有没有比较优雅的例子?最好能灵活配置哪些目录需要验证、哪些目录不需要验证

如果你对这篇内容有疑问,欢迎到本站社区发帖提问 参与讨论,获取更多帮助,或者扫码二维码加入 Web 技术交流群。

扫码二维码加入Web技术交流群

发布评论

需要 登录 才能够评论, 你可以免费 注册 一个本站的账号。

评论(5

虐人心 2021-11-30 17:39:24

回复
过期时间的设置,总体必定是:安全性越高,过期时间越短。例如 oschina 的 oscid 过期时间就非常地长,因为这个网站上没有什么需要特别要保护的东西,更重要的是这个网站的用户都是IT人,都拥有比较好的安全意识不会在网吧这样的场所勾选保持登录这个选项。

像你 2021-11-30 17:38:31

回复
感谢jfinal总的详细解答,收益匪浅;另外token,也好sessionid也好,都是存在cookies中的信息,也都存在通过客户端攻击cookies被窃取的风险,不一定非得通过网络窃听才能获取,这种情况下https是对抗不了这种攻击

顾忌 2021-11-30 17:29:56

回复
如http://www.wooyun.org/bugs/wooyun-2013-021587。像这种情况,除了设置过期时间降低风险、提升前端代码的安全性,jfinal在后台有没有什么好的解决方案?问题有点多哈,呵呵

皇甫轩 2021-11-30 17:15:09

回复
https 只能防止传输过程被窃听,如果有木马在你本地并拥有cookie 文件的读取权限,那还是有安全问题。当然既然是有了木马,那就可能发生任何的安全问题,这是另一个话题了。前面谈到的问题是假定了你的个人电脑是安全的。

本王不退位尔等都是臣 2021-11-30 16:44:34

整合shiro的可以看看

~没有更多了~
我们使用 Cookies 和其他技术来定制您的体验包括您的登录状态等。通过阅读我们的 隐私政策 了解更多相关信息。 单击 接受 或继续使用网站,即表示您同意使用 Cookies 和您的相关数据。
原文