[轉]ASP.Net篇之Session與Cookie

本文轉自:http://www.cnblogs.com/japanbbq/archive/2011/08/31/2160494.html

Session:

Session是“會話”的意思,然而,因為http協議是無狀態的,那么每次客戶端請求服務器端,服務器端都會以“嶄新”的頁面展示給客戶端,這在靜態的html頁面中是不會存在任何影響,但是在動態頁面中,需要與用戶交互,要保持與客戶端用戶的聯系,則需要一些東西來保持,而Session的話,則是具有“保持狀態,保持會話”的能力。

注意的是,Session是保存在服務器端的。(Cookie是保存在客戶端的)需要注意的是,如果用戶突然關閉了客戶端頁面,那么Session就會丟失,即“會話丟失”。

?

服務器端創建session的三個步驟(網上參考):

1. 生成全局唯一標識符(sessionid);

2. 開辟數據存儲空間。一般會在內存中創建相應的數據結構,但這種情況下,系統一旦掉電,所有的會話數據就會丟失,如果是電子商務網站,這種事故會造成嚴重的后果。不過也可以寫到文件里甚至存儲在數據庫中,這樣雖然會增加I/O開銷,但session可以實現某種程度的持久化,而且更有利于session的共享;

3. 將session的全局唯一標示符發送給客戶端。

???? 問題的關鍵就在服務端如何發送這個session的唯一標識上。聯系到HTTP協議,數據無非可以放到請求行、頭域或Body里,基于此,一般來說會有兩種常用的方式:cookie和URL重寫。

1. Cookie(sessionid會保存在Cookie里,并且失效時間為0,就是瀏覽器進程的有效時間,如果關閉了瀏覽器,那么session就會失效,原理就是如此)

讀者應該想到了,對,服務端只要設置Set-cookie頭就可以將session的標識符傳送到客戶端,而客戶端此后的每一次請求都會帶上這個標識符,由于cookie可以設置失效時間,所以一般包含session信息的cookie會設置失效時間為0,即瀏覽器進程有效時間。至于瀏覽器怎么處理這個0,每個瀏覽器都有自己的方案,但差別都不會太大(一般體現在新建瀏覽器窗口的時候);

2. URL重寫(平時網上url地址上有 ?sessionID=xxxx 字樣)

所謂URL重寫,顧名思義就是重寫URL。試想,在返回用戶請求的頁面之前,將頁面內所有的URL后面全部以get參數的方式加上session標識符(或者加在path info部分等等),這樣用戶在收到響應之后,無論點擊哪個鏈接或提交表單,都會在再帶上session的標識符,從而就實現了會話的保持。讀者可能會覺得這種做法比較麻煩,確實是這樣,但是,如果客戶端禁用了cookie的話,URL重寫將會是首選。

?

?

Session在ASP.Net的基本用法

定義的時候: Session["ddd"]=xxxx;

使用的時候:Session["ddd"]即可

如果需要保存類的對象的話,用法跟ViewState是一樣的:

發送端:

UserInfo ui = new UserInfo();?
Session["ui"] = ui;?
ui.name = name.Text;?
ui.age = age.Text;?
ui.sex = sex.Text;?
ui.password = password.Text;?
Response.Redirect("a.aspx");?

接收端:

UserInfo ui = Session["ui"] as UserInfo;?
name.Text = ui.name;?
age.Text = ui.age;?
password.Text = ui.password;?
sex.Text = ui.sex;

?

Session時間(銷毀方式:超時和手動銷毀):

asp.net Session的默認時間設置是20分鐘,即超過20分鐘后,服務器會自動放棄Session信息.

?

Session Hijack (網上參考):

Session hijack即會話劫持是一種比較嚴重的安全威脅,也是一種廣泛存在的威脅,在session技術中,客戶端和服務端通過傳送session的標識符來維護會話,但這個標識符很容易就能被嗅探到,從而被其他人利用,這屬于一種中間人攻擊。

?

Cookie

cookie的最大好處使用的就是"Remember Me"的服務。

cookie保存在客戶端,如果用戶禁用了cookie的話,可能會存在一些問題,所以在設計的時候要注意(判斷cookie是否為null)

需要cookie的原因跟需要session一樣,因為http協議是無狀態的,每次都是新的頁面,不會保存任何信息,而cookie的話,會保存在客戶端的電腦上,那么到時需要用的時候,可以利用后臺的服務器端調用,也可以就用客戶端來進行調用。

Cookie只是一段文本,所以它只能保存字符串。而且瀏覽器對它有大小限制以及 它會隨著每次請求被發送到服務器,所以應該保證它不要太大。 Cookie的內容也是明文保存的,有些瀏覽器提供界面修改,所以, 不適合保存重要的或者涉及隱私的內容。(網上參考)

?

?

Cookie的限制:

大多數瀏覽器支持最大為 4096 字節的 Cookie。由于這限制了 Cookie 的大小,最好用 Cookie 來存儲少量數據,或者存儲用戶 ID 之類的標識符。用戶 ID 隨后便可用于標識用戶,以及從數據庫或其他數據源中讀取用戶信息。 瀏覽器還限制站點可以在用戶計算機上存儲的 Cookie 的數量。大多數瀏覽器只允許每個站點存儲 20 個 Cookie;如果試圖存儲更多 Cookie,則最舊的 Cookie 便會被丟棄。有些瀏覽器還會對它們將接受的來自所有站點的 Cookie 總數作出絕對限制,通常為 300 個。

?

Cookie中的屬性:(網上參考)

name: 每個cookie由一個唯一的名稱代表,這個名稱可以包含字母、數字、下劃線。cookie的名稱是不分大小寫,所以mycookie和MyCookie是一樣。但考慮到服務器端語言可能區分大小寫,建議定義和使用時還是區分大小寫。

value: 保存在cookie中的字符串值。這個值在存儲之前必須使用encodeURIComponent()對其進行編碼,以免丟失數據或占用了cookie。注意:cookie名字和值加起來的字節數不能超過4095字節,也即4KB。

domain: 出于安全考慮,網站不能訪問由其他域所創建的cookie。創建cookie以后,域的信息會作為cookie的一部分存儲下來。關于域,這里給一個例子,如http://ibm.com/foo/index.aspx, 它的域為:ibm.com。

path: cookie的另一個安全特征,限制對web服務器上特定目錄的訪問。即控制哪些訪問能觸發發送.例如請求的地址是上面的url,如果path=/foo,這個cookie就會被發送,但是path為其他的話,該cookie會被忽略。

expires: cookie的過期時間。

secure: 一個true/false值,用于表示cookie是否只能從安全網站(使用SSL和https協議的網站)中訪問。如果這個值被設置為true

?

?

Cookie的基本步驟:(網上參考)

瀏覽器對于Web服務器應答包頭中Cookie的操作步驟:

a. 從Web服務器的應答包頭中提取所有的cookie。

b. 解析這些cookie的組成部分(名稱,值,路徑等等)。

c. 判定主機是否允許設置這些cookie。允許的話,則把這些cookie存儲在本地。

瀏覽器對Web服務器請求包頭中所有的cookie進行篩選的步驟:

a. 根據請求的url和本地存儲cookie的屬性,判斷那些cookie能被發送給Web服務器。

b. 對于多個cookie,判定發送的順序。?
c. 把需要發送的cookie加入到請求http包頭中一起發送。

?

Cookie在ASP.Net中的基本用法:

發送端:

HttpCookie cookie = new HttpCookie("UserInfo");

cookie["name"] = name.Text;

cookie["age"] = age.Text;

cookie["sex"] = sex.Text;

cookie["language"] = language.Text;

cookie.Expires = DateTime.MaxValue;

Response.Cookies.Add(cookie);

Response.Redirect("cookie2.aspx");?

接收端:

HttpCookie cookie = Request.Cookies["UserInfo"];

if(cookie!=null)

{

name.Text = cookie["name"];?
age.Text = cookie["age"];?
language.Text = cookie["language"];?
sex.Text = cookie["sex"];

}

else

{?? }

最好在接收端上加上一個條件判斷,這樣則避免如果禁用了cookie,就不會導致出錯,也可以確定cookie是否存在。

?

Cookie的用途:

防止網上重復投票;?
通過cookie實現自動登陸?
單點登陸 ( Single Sign On, SSO),是目前比較流行的企業業務整合的解決方案之一. 簡單的說, 就是在多個應用系統中,用戶只需要登錄一次就可以訪問所有相互信任的應用系統。它包括可以將這次主要的登錄映射到其他應用中用于同一個用戶的登錄的機制。

?

?

Session和Cookie比較:(網上參考)

1. 應用場景

Cookie的典型應用場景是Remember Me服務,即用戶的賬戶信息通過cookie的形式保存在客戶端,當用戶再次請求匹配的URL的時候,賬戶信息會被傳送到服務端,交由相應的程序完成自動登錄等功能。當然也可以保存一些客戶端信息,比如頁面布局以及搜索歷史等等。

Session的典型應用場景是用戶登錄某網站之后,將其登錄信息放入session,在以后的每次請求中查詢相應的登錄信息以確保該用戶合法。當然還是有購物車等等經典場景;

2. 安全性

cookie將信息保存在客戶端,如果不進行加密的話,無疑會暴露一些隱私信息,安全性很差,一般情況下敏感信息是經過加密后存儲在cookie中,但很容易就會被竊取。而session只會將信息存儲在服務端,如果存儲在文件或數據庫中,也有被竊取的可能,只是可能性比cookie小了太多。

Session安全性方面比較突出的是存在會話劫持的問題,這是一種安全威脅,這在下文會進行更詳細的說明。總體來講,session的安全性要高于cookie;

3. 性能

Cookie存儲在客戶端,消耗的是客戶端的I/O和內存,而session存儲在服務端,消耗的是服務端的資源。但是session對服務器造成的壓力比較集中,而cookie很好地分散了資源消耗,就這點來說,cookie是要優于session的;

4. 時效性

Cookie可以通過設置有效期使其較長時間內存在于客戶端,而session一般只有比較短的有效期(用戶主動銷毀session或關閉瀏覽器后引發超時);

5. 其他

Cookie的處理在開發中沒有session方便。而且cookie在客戶端是有數量和大小的限制的,而session的大小卻只以硬件為限制,能存儲的數據無疑大了太多。

?

?

關于Session和Cookie兩方面的知識還有太多太多要學,現在理解只是皮毛。

?

網上資源來自:

http://www.cnblogs.com/shoru/archive/2010/02/19/1669395.html? 大話session

http://www.cnblogs.com/fish-li/archive/2011/07/03/2096903.html?細說cookie

http://www.cnblogs.com/langzi127/archive/2009/04/08/1431730.html?cookie的應用

?

轉載于:https://www.cnblogs.com/freeliver54/p/5909611.html

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/news/256311.shtml
繁體地址,請注明出處:http://hk.pswp.cn/news/256311.shtml
英文地址,請注明出處:http://en.pswp.cn/news/256311.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

C# 接口詳解

概念 接口描述的是可屬于任何類或結構的一組相關行為,所以實現接口的類或結構必須實現接口定義中指定的接口成員。 定義:使用interface 關鍵字,由方法、屬性、事件、索引器或這四種成員類型的任意組合構成。另可使用new、public、protected、…

js學習之地圖生成

首先,上地圖圖片 接著,js,我們可以把圖片看成一塊塊32*32像素的 var i; var j;window.onload function () {gamemap(15, 10, 10, "map.jpg"); }var mapimg new Image(); var map [[18, 18, 18, 18, 18, 18, 18, 18, 18, 18, 18,…

linux性能分析常用的命令

1,uptime 查看系統負責2,more 分頁查看文件,enter顯示下一行,空格顯示下一頁,F顯示下一屏,B顯示上一屏內容。3,top命令查看系統情況,按shif H可以查看當前線程的負載。4&#xff0…

C#中Console.ReadKey()與ConsoleKey的一些用法

1.控制臺程序不讓窗口閃過 對于控制臺程序,Console.ReadKey()可以使窗口停留一下,直到點擊鍵盤任一鍵為止。 2.通過按鍵進行選擇 key Console.ReadKey(true).Key;if (key ConsoleKey.S){ Console.Write("Input the message:…

【TensorFlow】——Windows10、pycharm、Python3.6.4中安裝CPU和GPU兩種版本的TensorFlow

tensorflow分為兩種,一種是cpu版本,一種是gpu版本 CPU版本可以直接通過pip進行安裝: 這里是在國內鏡像源中進行的下載,下載的版本是2.2.0版本 pip --default-timeout1000 install tensorflow-cpu2.2.0 -i http://pypi.douban.c…

vsftpd.conf 詳解與實例配置

#################匿名權限控制############### anonymous_enableYES   #是否啟用匿名用戶 no_anon_passwordYES   #匿名用戶login時不詢問口令 下面這四個主要語句控制這文件和文件夾的上傳、下載、創建、刪除和重命名。 anon_upload_enable(yes/no)…

下拉框選擇

1&#xff0c;簡單下拉框 <!DOCTYPE html> <html> <head lang"en"><meta charset"UTF-8" ><meta name"viewport" content"widthdevice-width, initial-scale1, user-scalableno, minimal-ui, maximum-scale1&qu…

基于C#的TCP/IP協議應用(一)

一、背景與概念 1.標準以太網 以太網是美國Xerox&#xff08;施樂&#xff09;公司的Palo Alto研究中心于1975年研制成功的&#xff0c;其核心技術起源于ALOHA網。目前以太網是指符合IEEE 802.3標準的局域網(LAN)產品組&#xff0c;其中IEEE 802.3是一組電氣與電子工程師協會…

WORD文檔的超鏈接無法打開——“由于本機的限制該操作已被取消”的解決方法

之前我電腦還很正常&#xff0c;最近裝了一個打印機后&#xff0c;放在word文檔的文字超鏈接就打不開了&#xff0c;提示說“由于本機的限制該操作已被取消”&#xff0c;請各位高手指導下該怎樣解決這個問題&#xff1f; WORD文檔的超鏈接無法打開的原因是文件在插入超鏈接之…

廣義表的實現

廣義表是一種非線性表的數據結構&#xff0c;是線性表的一種推廣。他放松了對原子的控制&#xff0c;容許原子有自身的結構。其實現如下&#xff1a; #include<iostream>using namespace std;#include<assert.h>enum Type //原子類型有三種:頭結點&#xff0c…

C#中List列表與Datagridview的用法

初始化 創建空列表 List<int> List new List<int>();2.使用var類型的前提是預先知道變量的類型&#xff0c;會根據變量賦值來判定屬于什么類型&#xff0c;但此種賦值方法只能給局部變量賦值。 var list1 new List<string>();具體見&#xff1a; C#列表L…

Byte和byte[]數組

Byte和byte[]數組&#xff0c;“表示一個 8 位無符號整數, 一般為8位二進制數”。 Byte是計算機最基礎的存儲單位和最基礎的通訊單位。 而所有的類型都是支持由byte[]類型轉換而來。 為什么說Byte是最基礎類型那&#xff0c; 其實這里的關鍵所在是&#xff0c;計算機最基礎的算…

【圖像處理】——opencv常用函數

目錄 讀取圖像 注意: 1、imread和plt.show以及pil.image,show的區別: 2、imread中的rgb的順序 顯示圖像

網絡協議:TCP/IP、SOCKET、HTTP

網絡七層 由下往上分別為物理層、數據鏈路層、網絡層、傳輸層、會話層、表示層和應用層。其中物理層、數據鏈路層和網絡層通常被稱作媒體層&#xff0c;是網絡工程師所研究的對象&#xff1b;傳輸層、會話層、表示層和應用層則被稱作主機層&#xff0c;是用戶所面向和關心的內…

halcon自標定

概念 該算法可以在不使用標定板的情況下計算相機內參&#xff0c;從而進行畸變校正&#xff0c;適用于畸變較大的情況。算法很簡單&#xff1a; 1.求出圖像邊緣應進行分割。 2.基于篩選線段的自標定radial_distortion_self_calibration。 3.得到標定區域。 4.根據指定的徑向畸…

jdk動態代理

簡單的說&#xff0c;代理模式是在目標對象和訪問對象之間增加了一層代理對象&#xff0c;所有的訪問對象通過代理對象來實現對目標對象的調用。 代理對象和目標對象實現同一個接口&#xff0c;由代理對象來調用目標對象&#xff0c;對于外部來說&#xff0c;代理對象就可以替代…

【圖像處理】——圖像的灰度化處理(Python實現三種方法——最大值法、平均值法、加權均值法、gamma校正)

目錄 一、什么是圖像的灰度化? 二、灰度化的幾種方法(最大值法、平均值法、加權均值法、gamma校正)

配置https

引子&#xff1a; 最近在一篇文章中了解到EFF(電子前哨基金會)為了推廣https協議&#xff0c;成立了一個letsencrypt項目&#xff0c;可以發放免費的證書&#xff0c;此證書可以被大多數主流瀏覽器所信任&#xff0c;這個邪惡的念頭一爆發&#xff0c;就讓我走上了一條坎坷的不…

C# —— 序列化與反序列化

概念 序列化 通過使用不同的類(BinaryFormatter,SoapFormatter,XmlSerializer)將對象狀態轉換為可保持或傳輸的格式的過程,具體是將對象轉變為字節流,其目的是為了保存數據的狀態,方便后續還原調用。包括三種序列化形式:二進制序列化,SOAP序列化,XML序列化。于此過…