锁定老帖子 主题:session错误使用的问题
精华帖 (0) :: 良好帖 (0) :: 新手帖 (0) :: 隐藏帖 (3)
|
|
---|---|
作者 | 正文 |
发表时间:2011-11-04
session 使用会带来一些问题,在实际项目中容易出现的一点总结
声明:ITeye文章版权属于作者,受法律保护。没有作者书面许可不得转载。
推荐链接
|
|
返回顶楼 | |
发表时间:2011-11-04
悲剧了 写道
那不是随便都可以被修改了吗? |
|
返回顶楼 | |
发表时间:2011-11-04
gtssgtss 写道
悲剧了 写道
那不是随便都可以被修改了吗? 这个是没有考虑安全问题,session当然在安全问题上还是有好处的,如果要避免,参数加密解密就可以了,腾讯QQ空间以前貌似就是 |
|
返回顶楼 | |
发表时间:2011-11-04
加解密也只能解决有目的的修改,对别人无目的的修改防御力同样是0
|
|
返回顶楼 | |
发表时间:2011-11-04
gtssgtss 写道 加解密也只能解决有目的的修改,对别人无目的的修改防御力同样是0
一般修改的东西除了验证参数,还要验证用户,操作的资源跟用户绑定了,where 条件中还有用户id |
|
返回顶楼 | |
发表时间:2011-11-04
悲剧了 写道 gtssgtss 写道 加解密也只能解决有目的的修改,对别人无目的的修改防御力同样是0
一般修改的东西除了验证参数,还要验证用户,操作的资源跟用户绑定了,where 条件中还有用户id 要验证的话....那还是得保存在session啊,不然原本都没有怎么验证呢 |
|
返回顶楼 | |
发表时间:2011-11-04
gtssgtss 写道 悲剧了 写道 gtssgtss 写道 加解密也只能解决有目的的修改,对别人无目的的修改防御力同样是0
一般修改的东西除了验证参数,还要验证用户,操作的资源跟用户绑定了,where 条件中还有用户id 要验证的话....那还是得保存在session啊,不然原本都没有怎么验证呢 额,别绕进去了,我的意思不是不用,象存用户id或者user对象这种session是可以用的,如果不用写个cookie复杂的加密解密当然也是可以 主要是想说项目中乱用session严重,这种情况要避免 |
|
返回顶楼 | |
发表时间:2011-11-04
项目严格要求不能用session,写了个RequestWrapper想用session也用不了。
|
|
返回顶楼 | |
发表时间:2011-11-04
我只能要看情况而定!
|
|
返回顶楼 | |
发表时间:2011-11-04
neptune 写道 项目严格要求不能用session,写了个RequestWrapper想用session也用不了。
如果用的是struts2这类框架,封装过session就不一定能限制得住 |
|
返回顶楼 | |