百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术资源 > 正文

Cookie Session Token 区别与联系

lipiwang 2024-11-05 11:55 36 浏览 0 评论

前言

最近写的项目是和用户权限与认证有关,所以学习了很多有关 Cookie、Session 以及 Token 的相关知识,在这里做一个梳理。本文包括基础概念、区别与联系。

Session

基础概念

“会话控制”。Session 对象存储特定用户会话所需的属性及配置信息于服务器中。这样,当用户在应用程序的 Web 页之间跳转时,存储在 Session 对象中的变量将不会丢失。其实现方式有很多种,JDK有自己的实现,大家也可以根据不同的业务场景设计不同数据结构的session。

抽象理解

可以抽象理解为,session就是在服务器的内存中放了一个盒子,可以在这个盒子中存放浏览器需要在页面跳转中持续保存的信息。

问题

服务器是如何辨析不同请求属于哪些的session呢?

在服务器中,不同的 session 具有不同的 sessionid。在服务器发送响应报文的同时,将浏览器请求的 sessionid 放在 cookie 或 url 中进行回传。之后,浏览器每次请求时都要带着 sessionid,服务器通过 sessionid 来进行请求和 session 的配对。 所以说,说浏览器或主机拥有自己的 session,这个说法是不准确的,因为只要拿到了 sessionid,就可以在服务器访问相应的 session。

Cookie

基础概念

Cookie,有时也用其复数形式 Cookies。类型为“小型文本文件”,是某些网站为了辨别用户身份,进行Session跟踪而储存在用户本地终端上的数据(通常经过加密),由用户客户端计算机暂时或永久保存的信息。

抽象理解

和 session 差不多,可以抽象理解为,cookie就是在客户端本地放了一个小盒子,来存放服务器相应的信息。

问题

cookie 一般都存放什么信息?

因为 cookie 是存放在本地的小型文本文件,非常容易被篡改。所以一般放在 cookie 中的信息都是被加密过的 “id” 型信息,或者非敏感型的信息。

Token

基础概念

token的意思是“令牌”,是用户身份的验证方式,最简单的token组成:uid(用户唯一的身份标识)、time(当前时间的时间戳)、sign(签名,由token的前几位+盐以哈希算法压缩成一定长的十六进制字符串,可以防止恶意第三方拼接token请求服务器)。

抽象理解

与前两者不同,token 可以理解为放在盒子里的信息。就像是现在如果我们要进入一栋大楼,根据身份的不同,访客所能访问的楼层也就不同。所以在进入大楼前,每一个访客都需要办理身份认证,这个身份认证就可以理解为 token。

问题

我们什么时候会需要 token ?

一般在做后台管理系统时候,token 的运用比较多。因为后台管理系统涉及到很多角色的划分,不同的角色所能访问资源的范围也不同。因此客户端每次访问服务器时,服务器都会验证 token 的有效性,以此来检验用户的登陆状态。

区别与联系

Cookie 与 Session

它们的区别其实很明显,cookie是存放在客户端本地的 “盒子”,session是存放在服务器的 “盒子”,本质都是用来记录用户的相关信息,来保证会话的一个连续性。在上面的叙述中也不难看到,cookie 与 session 是可以一起使用的,在客户端用 cookie 来记录 sessionid(如果浏览器支持的话),在服务器端用 session 来存储用户的信息或登陆状态。

Session 与 Token

如果 session 与 token 分别使用的话,token 相较与 session 可以用效率换取更多的空间,session 则是由于不需要解码,所以是用空间换取更多的效率


使用 Token 进行用户认证时,服务器是不需要一直保存用户会话状态的。因为每一个客户端请求都会在协议头或其他地方带上 token,服务器拿到 token 后解码获取相关信息。这个流程是怎样的,感兴趣的同学可以翻一下我之前的文章。

使用 Session 时,显而易见速度是块于 token 的,但也可能会因为保持的客户端会话过多而导致内存不足。

扩展

实际上,目前越来越流行的做法是,session 与 token 组合使用,并且从使用之前 JDK 自有的 session,转换为 redis 这样的 nosql 缓存。如此一来,在业务上使用的数据结构可以更贴合场景,在技术上扩展性和性能也得到了提升。


参考文章

https://blog.csdn.net/qq_1290259791/article/details/81193914

相关推荐

软件测试|MySQL CROSS JOIN:交叉连接的详细解析

简介在MySQL数据库中,CROSSJOIN是一种用于生成两个或多个表的笛卡尔积的连接方法。CROSSJOIN不需要任何连接条件,它将左表的每一行与右表的每一行进行组合,从而生成一个包含所...

「MySQL笔记」left join-on-and 与 left join-on-where 的区别

1.摘要关于这两种写法的重要知识点摘要如下:left-join时,即使有相同的查询条件,二者的查询结果集也不同,原因是优先级导致的,on的优先级比where高on-and是进行韦恩运算连接...

MySQL中的JOIN——联合查询的基本语法

MySQL中的JOIN指令用来将两个或多个表中的数据进行联合查询,根据连接条件来匹配记录,从而得到需要的结果集。在MySQL中,常见的JOIN类型包括INNERJOIN、LEFTJOIN和RIGH...

MySQL 中的 CROSS JOIN:强大的连接工具

CROSSJOIN在MySQL里是一种挺特别的连接操作,它能弄出连接表的笛卡尔积。这就是说,要是表A有m行,表B有n行,那ACROSSJOINB的结果就会有m*n...

大厂必问:MySQL 三表 JOIN 操作的解析与性能优化,效率又如何?

大厂必问:MySQL三表JOIN操作的解析与性能优化策略,效率又如何?点击关注,开启技术之旅!大家好,这里是互联网技术学堂,无论你是一名程序员、设计师、还是对技术充满好奇心的普通人,都欢迎你加入...

面试题:MySQL 的 JOIN 查询优化(mysql查询优化方法)

MySQL的JOIN查询优化是提升数据库性能的关键环节。以下是综合多个技术文档的核心优化策略,按优先级和实现难度分类:一、索引优化:性能提升的基础为连接字段建立索引确保参与JOIN的列(通常...

Flink中处理维表关联技术实现路径

在Flink中处理维表关联大体氛围TableSQLLookupJoin和DataStream算子函数,主要技术实现路径:I.FlinkSQL/TableAPI中的Lookup...

深入剖析Zookeeper原理(一)整体设计

1.ZK集群架构设计与特性1.ZK集群架构设计:ZK主要分为三种角色:Leader(领导者):一个Zookeeper集群同一时间只会有一个实际工作的Leader,它会发起并维护与各Follwer及...

多种负载均衡算法及其Java代码实现

首先给大家介绍下什么是负载均衡负载均衡建立在现有网络结构之上,它提供了一种廉价有效透明的方法扩展网络设备和服务器的带宽、增加吞吐量、加强网络数据处理能力、提高网络的灵活性和可用性。负载均衡,英...

一分钟了解SpringCloud中的ribbon到底是什么,原理是啥?

1.概念ribbon是一款客户端负载均衡器,用于微服务之间的负载均衡。首先,什么是客户端负载均衡?如图,ribbon可以通过注册中心获取服务列表,然后自己执行自己的负载均衡策略来决定要访问哪个微服务,...

Step by Step之腾讯云短信-验证码实践

在商城小程序和前端上线用了一阵子之后,用户提出了体验提升的需求,如忘记密码、绑定用户、快捷注册等,作为业界最佳实践的短信验证码登录、重置密码和注册等功能开发也就提上日程了,本文就以重置密码为例,将验证...

10分钟入门响应式:Springboot整合kafka实现reactive

Springboot引入Reactor已经有一段时间了,笔者潜伏在各种技术群里暗中观察发现,好像scala圈子的同仁们,似乎对响应式更热衷一点。也许是因为他们对fp理解的更深吧,所以领悟起来障碍性更少...

使用java随机生成有个性的用户名,LOL地名+水浒传,合计2808个

*随机生成用户名*取水浒传108好汉名字*取LOL地名26个,组合而成*一共可以生成2808个不同特色的用户名如果你在上网的时候,用户名难取的话,这里有很多可选择的用户名,现提供100个...

深入理解Math.random()的概率分布特性

直接上源码/***Returnsa{@codedouble}valuewithapositivesign,*返回一个带符号的double类型的数字,说人话就是返回一个非负...

编程英文 - 创建/生成/构建 (create/generate/build)

在软件开发中,create、generate和build这三个词经常被用到,它们都与"创造"或"产生"某些东西有关,但在具体使用场景和含义上有所不同。基本含义creat...

取消回复欢迎 发表评论: