session作用域为当前用户,在应用于springmvc时页面跳转都是后台服务器做的,跳转时会自动带上session(同时每个用户 sessionId都是独一无二的从而保证不会跳到另外一个用户上,做负载均衡是可以调到另外一台服务器上的),同时也伪造不了session因为session一直在后端前端看不到