采纳答案成功!
向帮助你的同学说点啥吧!感谢那些助人为乐的人
老师,在分布式session一节,直接用前端传过来的cookie去查redis,redis key又不包含id、mobile等身份信息。会不会我的cookie在过期前,别人拿到我的cookie直接就上我的账号了
有可能的。如果你的应用存在xss漏洞、csrf漏洞之类 就可能把cookie泄露出去。所有的web系统都有这个问题,这是另一个话题了
那如果公共电脑上用,是不是风险就很高了。另外,我在想,拼redis key的时候,老师使用了前缀+token,每次更新cookie都是随机新生成一个token,redis执行set的时候,都是新存入一个键值对,这样user不是重复存入很多次吗。为什么不使用前缀+id呢。
公共电脑上上淘宝一样很危险。Cookie可以设置成永不过期,这样就不需要去更新Cookie了。前缀加id的时候,无法通过token拿到用户信息。
非常感谢!
登录后可查看更多问答,登录/注册
各种缓存/JSR303参数检
1.3k 17
1.4k 17
1.1k 17
1.1k 16
1.1k 13