Session Cookie 之我見

本文分別對Cookie和Session作一個介紹和總結,對其進行了對比,進而讓你們有更深刻的瞭解。java

Cookie

cookies是服務器在本地機器上存儲的小段文本並隨每個請求發送至同一個服務器。。IETF RFC 2965 HTTP State Management Mechanism  是通用cookie規範。網絡服務器用HTTP頭向客戶端發送Cookies,在客戶終端,在客戶終端,瀏覽器接卸這些cookies並將它們保存爲一個本地文件,它會自動將同一個服務器的任何請求附上這些cookies。跨域

 

具體來講cookie機制採用的是在客戶端保持狀態的方案。它是在用戶端的回話狀態的存貯機制,他須要用戶打開客戶端的cookie支持。cookie的做用就是爲了解決http協議無狀態的缺陷所作的努力。瀏覽器

正統的cookie分發是經過擴展HTTP協議來實現的,服務器經過Http的響應頭加上一行特殊的指示以提示瀏覽器按照指示生成相應的cookie。然而純粹的客戶端腳本如Javascript 也能夠生成cookie。而cookie的使用是因爲瀏覽器按照必定的原則在後臺自動發送給服務器的。瀏覽器檢查全部檢查的cookie,若是某個cookie所聲明的做用範圍大於等於將要請求的資源所在的位置,則把該cookie附在請求請求資源的http請求頭上發送給服務器。安全

 

cookie的主要內容主要包括:名字,值,過時時間,路徑和域。路徑與域一塊兒構成cookie的做用範圍。若不設置過時時間,則表示這個cookie的生命期爲瀏覽器會話期間,關閉瀏覽器窗口,cookie就消失。這種生命期爲瀏覽器會話期的cookie唄被稱爲會話cookie。會話cookie通常不存儲在硬盤上而是保存在內存裏,固然這種行爲並非規範規定的。若設置了過時時間,瀏覽器就會把cookie保存到硬盤上,關閉後再次打開瀏覽器,這些cookie仍然有效直到超過設定的過時時間,存儲在硬盤上的cookie能夠在不一樣的瀏覽器進程間共享,好比兩個IE窗口。而對於保存在內存裏的cookie,不一樣的瀏覽器有不一樣的處理方式。服務器

 

而session機制採用的是一種在服務器端保持狀態的解決方案。同時咱們也看到,因爲採用服務器端保持狀態的方案在客戶端頁須要藉助於cookie機制來達到保存標識的目的。而session提供了方便管理全局變量的方式。cookie

session是針對每個用戶的,變量的值保存在服務器上,用一個sessionID來區分是哪一個用戶session變量,這個值是經過用戶的瀏覽器在訪問的時候返回給服務器,當客戶禁用cookie時,這個值也可能設置爲由get來返回給服務器。網絡

就安全性來講:當你訪問一個使用session的站點,同時在本身機子上創建一個cookie,劍姬在服務器端的session機制更安全些,由於它不會任意讀取客戶端存儲的信息。session

 

Seesion機制

session機制是一種服務器端的機制,服務器使用一種相似於散列表的結構(也可能就是使用散列表)來保存信息。併發

當程序須要爲某個客戶端的請求建立一個session時,服務器首先檢查這個客戶端的請求裏是否已包含一個session標識(session id),若是已包含則說明之前已經爲此客戶端建立過session,服務端就按照session id把這個session 檢索出來使用(檢索不到,會新建一個),若是客戶端請求不包含session id,則爲此客戶端建立一個session 而且生成一個與此session 相關聯的session id ,session id 的值應該是一個既不會重複,有不容翻譯找到規律以防造的字符串,這個session id 將被在本次響應中返回給客戶單保存。dom

保存這個session id 的方式能夠採用cookie,這樣在交互過程當中瀏覽器能夠自動的按照規則把這個標識發揮給服務器。通常這個cookie的名字都是相似於session id 。但cookie能夠被人爲的簡直,則必須有其餘機制以便在cookie被僅只是仍然可以把session id傳遞迴服務器。

 

常常被使用的一種技術叫作url重寫,就是把session id 直接附加在url 路徑後面。還有一個技術叫作表單隱藏字段。就是服務器會自動修改表單,添加一個隱藏字段,以便在表單提交時可以把session id 傳遞迴服務器。

Cookie 與Session 都可以進行會話跟蹤,可是完成的原理不太同樣。普通情況下兩者均夠知足需求,但有時不可以運用cookie,有時不可以運用Session。

 

下面通過比擬闡明兩者的特性一句適用場所。

1.存取方式不一樣

Cookie中只能保管ASCII字符串,假如需求存取Unicode 字符或者二進制數據,需求先進行編碼,需求先進行編碼。Cookie中也不能直接存取java對象。若要存儲略微複雜的信息,運用Cookie是比擬艱難的。

Session 中可以存取任何類型的數據,包括而不限於String,Integer,List,Map等。Session中可以直接保管JavaBean乃至任何java類,對象等,運用起來十分便當。可以把Session看作是一個Java容器類。

2.隱私策略不一樣

Cookie存儲在客戶端閱讀器中,對客戶端是可見的,客戶端的一些程序刻康會窺探,複製以致於Cookie中的內容。而Session存儲在服務器上,對客戶端是透明的,不存在敏感信息泄露的風險。

假如選用Cookei,比較好的辦法是,敏感的信息如帳號密碼等儘可能不要寫到Cookie中。最好是像Google,Baidu那樣將Cookie信息加密,提交服務器後再進行解密,保證Cookie中信息只要本人可以讀懂。而假如選擇Session就省事多了,反正是放在服務器上,Session裏任何隱私都能有效的保護。

3.有效期上的不一樣

使用過Coogle的人都曉得,假如登錄過Google,則Google的登陸信息長期有效。用戶不用每次都訪問都從新登陸,Google會持久地記載改用戶的登陸信息。要到達這種效果。運用Cookie會是比較好的選擇。只須要設置Ciikei過時時間睡醒爲一個很大很大的數字。

因爲Session依賴於名爲Sessionid 的Cookie,而Cookie Sessionid的過時時間默許爲-1,只需關閉了閱讀器該Session就會失效,於是Session不能完成信息永世保存有效的效果。容許用Url地址重寫也不能完成,並且假如誰知Session 的超時時間過長,服務器累計的Session 就會越多,越容易招致內存溢出。

4.服務器壓力的不一樣

Session 是保管在服務器端的,每一個用戶都會產生一個Session。假如併發訪問的用戶十分多,會產生十分多Session,耗費大量的內存。而因像Google,Baidu,Sina這樣併發訪問量極高的網站,是不太可能運用Session來追蹤客戶會話的。

而Cookie保管在客戶端,不佔用服務器資源。假如併發的用戶十分多,Cookie是很好的選擇。

5.瀏覽器支持的不一樣

Cookie 是須要客戶端瀏覽器支持的。假如客戶端禁用了Cookie,或者不支持Cookie,則會話跟蹤會失效。關於WAP上的應用,常規的Cookie就排不上用場了。

假如客戶端瀏覽器不支持Cookie,須要運用Session以及url地址重寫。須要注意的是一切的用到Session程序的Url都要進行URL地址重寫,不然Session會話跟蹤還會失效。

6.跨域支持上的不一樣

Cookie支持跨域名訪問,例如將domain屬性設置爲「.biaodianfu.com」,則以 「.biaodianfu.com爲後綴的一切域名均可以訪問該Cookie。跨域名Cookie現在被廣泛用在網絡中。而Session則不會支持跨域名訪問。Session僅在他所在的域名有效。

僅運用Cookie或者僅運用Session可能完成不了理想的效果。這是英國嘗試一下同時容許用Cookie與Session。Cookie與Session的搭配運用在實踐項目中會完成不少意想不到的效果。

相關文章
相關標籤/搜索