Session sessionid jsessionid coockie关系

环境:tomcat7,windows10,jdk1.8,火狐浏览器。

如果直接访问servlet而servlet中没有获取session的操作即没有 HttpSession session = req.getSession(true);

则response响应中没有Set-Cookie设置 ,

即没有 Set-Cookie: JSESSIONID=65E1AD760F090A496016B193446B18C8; Path=/web; HttpOnly 操作,

但如果有session创建 则就会有Set-Cookie设置。

 

Jsp页面默认是开启session创建的 所有你访问一个Jsp页面就会有Set-Cookie设置。

Set-Cookie值中的HttpOnly 设置表示 只有后台服务器能够读取JSESSIONID,前端JS无法读取到JSESSIONID 防止XSS攻击。

 

Cookie的解析工作是tomcat来干的,Set-Cookie操作也是tomcat完成的工作,我们无法控制,我们能干预的位置就是session的创建和设置能容,cookie的内容设置,其他解析和组装工作由tomcat来完成。

 

 

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值