一、自动填充的机制
服务器不会“自动填充”表单:预填登录表单是浏览器的行为,或通过页面注入(生产环境是不允许的)
二、Cookie的作用与传递方式
1、用户提交表单后,服务器把提交的表单数据与数据库里的进行对比2、验证成功,服务器生成session ID,通过set-cookie把这个session ID传给浏览器
3、浏览器把包含session ID的这个cookie保存在本地
4、后续再访问这个域名时会自动附上这个cookie,然后服务器就能知道,噢哦原来是上次那个用户来访问了
HTTP是无状态的,意味着同一个用户在登陆某个页面时,服务器不知道是这位“常客”来了;但是有了cookie后,这个用户等于拥有了一个身份证,服务器就能知道是谁在访问了。
并且,cookie里有用的也只有这个session ID了,就算被恶意截获,里面也没有密码
三、总结-典型登录流程
1. 用户输入用户名密码 → 浏览器提交表单到服务器。
2. 服务器验证数据库 → 生成会话ID并存储。
3. 服务器响应 `Set-Cookie: session_id=xxxx`。
4. 浏览器保存Cookie → 后续请求自动携带此Cookie。
5. 服务器通过Cookie中的会话ID识别用户。