【java入门到放弃】Session和JWT

概述

cookie传到后端会解析成Map<String, String>

实际开发中通常只存"少量关键信息(比如一个 token)"

Session 在使用上类似 Map,通过 key-value 存储数据

Session一般存用户id、权限信息等。

一般情况下,讲Session序列化成json,以String类型,存到redis

分布式

JWT是无状态的,支持分布式

Session要支持分布式,需要存到redis里

单点登录

每一次登录成功,需要生成一个全新的 唯一的 sessionId

还需要把 userId 和 sessionId 存入redis

jwt的话,可以加入签发时间生成token,这样同一个用户,每次登录都是不同的token

也是一样,把 userId 和 token 存入redis。

安全

JWT 可以存储在 Cookie 或 localStorage 中。将 JWT 存在 Cookie 中可以利用 HttpOnly、Secure、SameSite 等属性提高安全性,但需要防范 CSRF 攻击;而存储在 localStorage 中可以避免 CSRF,但需要防范 XSS 攻击。因此,安全性取决于整体设计,而不是存储位置。

shell 复制代码
HttpOnly = true   (JS 读不到)
Secure   = true   (只走 HTTPS)
SameSite = Strict / Lax(防 CSRF)
相关推荐
青山木4 分钟前
Hot 100 --- 岛屿数量
java·数据结构·算法·leetcode·深度优先·广度优先
柒星栈15 分钟前
PHP 源码怎么加密防破解?三套方案实战指南
开发语言·php·android studio
勉灬之21 分钟前
Next.js + Prisma 跨平台部署踩坑记
开发语言·javascript·ecmascript
程序员-珍22 分钟前
报错下载android sdk失败
android·java
糖果店的幽灵27 分钟前
langgraph分支之 - 动态分支(Dynamic Branch)
java·前端·javascript·人工智能·langgraph
吃饱了得干活44 分钟前
亿级订单表分库分表设计,从0到1全流程
java·数据库·面试
这是个栗子1 小时前
前端开发中的常用工具函数(九)
开发语言·javascript·ecmascript·at
蓝创工坊Blue Foundry1 小时前
图片文字提取到 Excel:批量任务如何先定义要交付的字段
运维·服务器·开发语言·数据库·自动化·ocr·excel
会飞的小新1 小时前
C 标准库之 <fenv.h> 详解与深度解析
c语言·开发语言·microsoft
唐青枫1 小时前
Java Spring Security 实战详解:从登录认证到 JWT 权限控制
java