|
|
|
Сохранение авторизованного юзера в spring mvc.
|
|||
|---|---|---|---|
|
#18+
Доброго дня. Авторизованного юзера сейчас храню как объект в HttpSession, но спустя некоторое время бездействия этот объект чистится и приходится заново авторизовываться. Я думаю нужно поработать с кукисами. Сделать авторизацию и записывать сессию в кукисы, а когда сессия падает, то поднимать и восстанавливать сессию из куков. Поправьте, если не туда думаю. Буду благодарен. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.07.2013, 16:01:13 |
|
||
|
Сохранение авторизованного юзера в spring mvc.
|
|||
|---|---|---|---|
|
#18+
<remember-me /> ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.07.2013, 16:22:09 |
|
||
|
Сохранение авторизованного юзера в spring mvc.
|
|||
|---|---|---|---|
|
#18+
Идея верная. В нюансах какое-то недопонимание. Что значит "этот объект чистится"? У HTTP Session в спецификации подробно описан жизненый цикл и поведение. Нет там никакого "чиститься". Для высоконагруженых приложений, вынос данных из серверной сессии на клиента может существенно упростить кластеризацию и некоторые другие моменты. Данные на клиенте можно хранить как в куках, так и просто на странице в DOM. Но обратите внимание что клиент имеет полный доступ к этим данных. Для их защиты имеет смысл эти данные, например, подписывать. jsessionid и так живет в куках. Нужно только задать правильное время жизни и решить серверные проблемы, если там сессия действительно "чиститься" ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.07.2013, 16:23:31 |
|
||
|
Сохранение авторизованного юзера в spring mvc.
|
|||
|---|---|---|---|
|
#18+
При авторизации я сохраняю логин, пароль и им соответствующую сессию, верно? А как потом с этим работать? Не в каждом же запросе восстанавливать авторизацию? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.07.2013, 16:32:28 |
|
||
|
Сохранение авторизованного юзера в spring mvc.
|
|||
|---|---|---|---|
|
#18+
st4jПри авторизации я сохраняю логин, пароль и им соответствующую сессию, верно? Чего? Никто не сохраняет логи и пароль при "авторизации". Во-первых авторизация и аутентификация это два разных термина. Во-вторых есть такие фреймверки как JAAS и Spring Security, где всё уже написано за нас. st4jА как потом с этим работать? С чем? st4jНе в каждом же запросе восстанавливать авторизацию? Чего куда восстанавливать? Прочитайте любую книжку по сервлетам. Там доступно будет написано про jsessionid. Сервер уже хранит в куках id сессии, если вы об этом. Если вы хотите полностью свой менедже сессий, то самостоятельно выбирайте что вы хотите хранить на клиенте, а что нет. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.07.2013, 16:41:43 |
|
||
|
Сохранение авторизованного юзера в spring mvc.
|
|||
|---|---|---|---|
|
#18+
Так, ладно. Надо почитать о Spring Security и сделать авторизацию на нём. Спасибо за помощь. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.07.2013, 16:55:36 |
|
||
|
Сохранение авторизованного юзера в spring mvc.
|
|||
|---|---|---|---|
|
#18+
Что-то никак не найду нормального описания внедрения Spring Security. Может кто поделится ссылочкой или своим куском проекта с данным сабжем? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.07.2013, 19:19:26 |
|
||
|
Сохранение авторизованного юзера в spring mvc.
|
|||
|---|---|---|---|
|
#18+
Угу. И юзать упомянутый remember-me в нем. И SS при использовании стандартного RememberMeServices сохраняет куку, содержащую строку username + ":" + tokenExpiryType + ":" + MD5(username + ":" + tokenExpiryTime + ":" + type + ":" + key) . Соответственно, при чтении читает куку, подставялет открытые username и tokenExpiryType, добавляет type и закрытый key, и при упаковке MD5 получает строку и если строка сходится со строкой в куке, авторизация проходит успешно. Реализацию RememberMeService можно менять, усложняя механизм и/или используя другие способы криптования (тот же SHA, потому что MD5 не считается сегодня совершенно надежным, хотя при такой длине строки это сомнительно). ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.07.2013, 19:31:06 |
|
||
|
Сохранение авторизованного юзера в spring mvc.
|
|||
|---|---|---|---|
|
#18+
st4j, Про Spring Security Remember Me Token Customization Примерчики проектиков можете посмотреть здесь и здесь (в них бы ещё порядок навесли, эх...). ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.07.2013, 21:34:39 |
|
||
|
|

start [/forum/topic.php?desktop=1&fid=59&tid=2128938]: |
0ms |
get settings: |
14ms |
get forum list: |
24ms |
check forum access: |
6ms |
check topic access: |
6ms |
track hit: |
45ms |
get topic data: |
15ms |
get forum data: |
3ms |
get page messages: |
60ms |
get tp. blocked users: |
2ms |
| others: | 283ms |
| total: | 458ms |

| 0 / 0 |
