Cookie和Session

1. Cookie概述

HTTP cookie(网络cookie,浏览器cookie)是服务器发送给用户网络浏览器的一小部分数据。 浏览器可以存储它,并将下一个请求发回给同一台服务器。 通常,它用于判断两个请求是否来自同一浏览器 - 例如,保持用户登录。 它记住无状态HTTP协议的有状态信息。
Cookie的用途:

  • 回话管理
    记录登录,购物车,游戏分数或服务器应记住的任何其他内容
  • 个性化
    用户偏好,主题和其他设置
  • 追踪
    记录和分析用户行为
2. 如何创建Cookie

当收到一个HTTP请求时,服务器可以发送带响应的Set-Cookie头。 Cookie通常由浏览器存储,然后将cookie发送到Cookie HTTP标头中的同一服务器。 可以指定到期日期或持续时间,之后不再发送cookie。 此外,可以设置对特定域和路径的限制,限制cookie的发送位置。

Set-Cookie HTTP响应头将来自服务器的cookie发送给用户代理。 一个简单的cookie就像下面这样设置:


image.png

完整的响应头如下


image.png

设置Cookie后,每次请求都会带上设置的Cookie,请求如下:


image.png
3. 会话Cookie和持久性Cookie
  • 没有设置Expires 或者Max-Age,当Client关闭后,Cookie也会消失,不会持久化.
  • 当我们设置Expires 或者Max-Age后,就会被持久化到客户端文件中.通常设置如下
image.png
4. Cookie的访问控制

安全Cookie只能通过HTTPS协议通过加密请求发送到服务器。 即使在安全的情况下,敏感信息也不应该存储在cookie中,因为它们本身就不安全,并且该标志不能提供真正的保护。 从Chrome 52和Firefox 52开始,不安全的网站(http:)无法使用Secure指令设置Cookie。
为了避免被XSS攻击,我们可以通过设置HttpOnly 头来减轻这种攻击,HttpOnly表明不能通过JavaScript 的Document.cookie API来获取Cookie,而仅仅的发送给服务器.通常设置如下

image.png

控制Cookie的访问范围通过Domain和Path来控制
Domain=mozilla.org 即表明*.mozilla.org可以访问Cookie
Path=/docs即表明只能访问/docs/*

5. Cookie的安全性

Cookie通常用于Web应用程序中以识别用户及其已验证的会话,因此窃取cookie可能会导致劫持经过验证的用户会话。窃取cookie的常见方式包括社交工程或利用应用程序中的XSS漏洞。


image.png

当其他用户打开带有这个脚本的页面,就会运行这段程序,造成问题。
可以采用如下方式解决:

  • HttpOnly来禁止使用js获取到Cookie.
  • 对用户的一些比较重要的操作进行验证
  • 对输入进行验证,把用户的输入都文本化

另外一种常见的攻击就是CSRF(跨站域请求伪造)
试想下这样一种场景,当你登陆某个银行的网站之后,然后有个黑客放了个钓鱼地址,把你诱导到一个新的地址,接下来,页面就会发送下面这个请求,把你的钱转走了。

image.png

防止CSRF的手段有如下几种

  • 和XSS一样,对输入进行过滤
  • 对于用户的重要行为一定要进行验证
  • 尽量对重要的cookie信息缩短Cookie的生存时间
6. Session

Session是在服务端保存的一个数据结构,用来跟踪用户的状态,这个数据可以保存在集群、数据库、文件中;通常借助 cookie 本身和后端存储实现的,一种更高级的会话状态实现。session 的运行依赖 session id,而 session id 是存在 cookie 中的,也就是说,如果浏览器禁用了 cookie ,同时 session 也会失效(但是可以通过其它方式实现,比如在 url 中传递 session_id)

服务器会为每一个访问服务器的用户创建一个session对象,并且把session对象的id保存在本地cookie上,只要用户再次访问服务器时,带着session的id,服务器就会匹配用户在服务器上的session,根据session中的数据,还原用户上次的浏览状态或提供其他人性化服务。

通常来说,Session是一种更安全的方式,把信息保存时服务器端。但是它会占用服务器的内存,Session的信息一多,就会对服务器造成压力。

Session的生命周期是服务端设置的时间长短,一段时间没有active,就会失效。

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 203,547评论 6 477
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,399评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 150,428评论 0 337
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,599评论 1 274
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,612评论 5 365
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,577评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,941评论 3 395
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,603评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,852评论 1 297
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,605评论 2 321
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,693评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,375评论 4 318
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,955评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,936评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,172评论 1 259
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 43,970评论 2 349
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,414评论 2 342

推荐阅读更多精彩内容