Session 、cookie 、token;

他们的历史

转至:博客链接:https://www.cnblogs.com/moyand/p/9047978.html
转至:知乎链接:https://zhuanlan.zhihu.com/p/63061864

很久很久以前,Web 基本上就是文档的浏览而已, 既然是浏览,作为服务器, 不需要记录谁在某一段时间里都浏览了什么文档,每次请求都是一个新的HTTP协议, 就是请求加响应, 尤其是我不用记住是谁刚刚发了HTTP请求, 每个请求对我来说都是全新的。

但是随着交互式Web应用的兴起,像在线购物网站,需要登录的网站等等,马上就面临一个问题,那就是要管理会话,必须记住哪些人登录系统, 哪些人往自己的购物车中放商品, 也就是说我必须把每个人区分开,这就是一个不小的挑战,因为HTTP请求是无状态的,所以想出的办法就是给大家发一个会话标识(session id), 说白了就是一个随机的字串,每个人收到的都不一样, 每次大家向我发起HTTP请求的时候,把这个字符串给一并捎过来, 这样我就能区分开谁是谁了。

这样大家很嗨皮了,可是服务器就不嗨皮了,每个人只需要保存自己的session id,而服务器要保存所有人的session id ! 如果访问服务器多了, 就得由成千上万,甚至几十万个。

Cookie

Cookie可以分为临时cookie(会话cookie),与永久cookie;

会话cookie一般不保存在硬盘上而是保存在内存里。

不设置过期时间,则表示这个cookie生命周期为浏览器会话期间,只要关闭浏览器窗口,cookie就消失了。

这种生命期为浏览会话期的cookie被称为会话cookie。会话cookie一般不保存在硬盘上而是保存在内存里。

设置了过期时间,浏览器就会把cookie保存到硬盘上,

关闭后再次打开浏览器,这些cookie依然有效直到超过设定的过期时间。

Cookie是浏览器能永久的储存的一种数据,只是浏览器实现的一种数据储存的一种功能。

Cookie是由服务器生成的,然后发送给浏览器,然后浏览器就把它储存到某个目录下的文本文件。下一次就会把该cookie传给服务器。由于cookie是存在客户端上的,所以浏览器加入了一些限制确保cookie不会被恶意使用,同时不会占据太多磁盘空间,所以每个域的cookie数量是有限的。

客户端Cookie 数量最多为300个,每个不能超过4kb, 每个web站点设置的cookie 数量不能超过20个。

看一下谷歌浏览器储存cookie的位置
设置:cookie $_COOKIE['name'] = '1';
位置:C:\Users\你的电脑名\AppData\Local\Google\Chrome\User Data\Default
记事本打开为 xw.ceshi.comhidden/session 遽&#1
Cookie是由服务器生成的,那为什么javascript可以操控呢?
要想不让客户操作cookie怎么办,设置httponly
实验

header("Set-Cookie: hidden=value; httpOnly");
$_COOKIE['name'] = '1';
echo 'cookie:<br/>';
var_dump($_COOKIE);
然后请求,发现 返回的报文里发现了 
Set-Cookie: hidden=value; httpOnly;
然后再次请求,请求报文里发现 
Cookie: hidden=value;PHPSESSID=bf1kei4pkkmv8iqhjlb59g1i27
查看输出信息
cookie:
Array
(
    [hidden] => value
    [PHPSESSID] => bf1kei4pkkmv8iqhjlb59g1i27
    [name] => 1
)
用js修改cookie;
document.cookie="name="+2;
document.cookie //"name=2; PHPSESSID=bf1kei4pkkmv8iqhjlb59g1i27"
再次请求
cookie:
Array
(
    [hidden] => value
    [name] => 1
    [PHPSESSID] => bf1kei4pkkmv8iqhjlb59g1i27
)
结果依然没变。问题来了,这个cookie[‘name’]怎么没有变化的呢?
测试环境google浏览器。

Session

session 从字面上讲,就是会话。这个就类似于你和一个人交谈,你怎么知道当前和你交谈的是张三而不是李四呢?对方肯定有某种特征(长相等)表明他就是张三。

session 也是类似的道理,服务器要知道当前发请求给自己的是谁。为了做这种区分,服务器就要给每个客户端分配不同的“身份标识”,然后客户端每次向服务器发请求的时候,都带上这个“身份标识”,服务器就知道这个请求来自于谁了。至于客户端怎么保存这个“身份标识”,可以有很多种方式,对于浏览器客户端,大家都默认采用 cookie 的方式。

服务器使用session把用户的信息临时保存在了服务器上,用户离开网站后session会被销毁。这种用户信息存储方式相对cookie来说更安全,可是session有一个缺陷:如果web服务器做了负载均衡,那么下一个操作请求到了另一台服务器的时候session会丢失。

测试
开启session:
session_start();
echo 'session<br/>';
dump($_COOKIE);

结果:关闭浏览器标签或新打开一个浏览器标签是不会更新session,只有关闭浏览器后再次请求才会是新的session。

这里session存储的是在cookie里,属于临时cookie;

Token

在Web领域基于Token的身份验证随处可见。在大多数使用Web API的互联网公司中,tokens 是多用户下处理认证的最佳方式。
以下几点特性会让你在程序中使用基于Token的身份验证

  1. 无状态、可扩展
  2. 支持移动设备
  3. 跨程序调用
  4. 安全

那些使用基于Token的身份验证的大佬们
大部分你见到过的API和Web应用都使用tokens。例如Facebook, Twitter, Google+, GitHub等。
Token可以防御CSRF攻击。

原出处–>
转至:博客链接:https://www.cnblogs.com/moyand/p/9047978.html
转至:知乎链接:https://zhuanlan.zhihu.com/p/63061864

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值