Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Java [игнор отключен] [закрыт для гостей] / Сохранение авторизованного юзера в spring mvc. / 9 сообщений из 9, страница 1 из 1
23.07.2013, 16:01:13
    #38340788
st4j
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Сохранение авторизованного юзера в spring mvc.
Доброго дня.

Авторизованного юзера сейчас храню как объект в HttpSession, но спустя некоторое время бездействия этот объект чистится и приходится заново авторизовываться. Я думаю нужно поработать с кукисами. Сделать авторизацию и записывать сессию в кукисы, а когда сессия падает, то поднимать и восстанавливать сессию из куков.
Поправьте, если не туда думаю. Буду благодарен.
...
Рейтинг: 0 / 0
23.07.2013, 16:22:09
    #38340843
ТимоН
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Сохранение авторизованного юзера в spring mvc.
<remember-me />
...
Рейтинг: 0 / 0
23.07.2013, 16:23:31
    #38340848
Blazkowicz
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Сохранение авторизованного юзера в spring mvc.
Идея верная. В нюансах какое-то недопонимание. Что значит "этот объект чистится"? У HTTP Session в спецификации подробно описан жизненый цикл и поведение. Нет там никакого "чиститься".
Для высоконагруженых приложений, вынос данных из серверной сессии на клиента может существенно упростить кластеризацию и некоторые другие моменты. Данные на клиенте можно хранить как в куках, так и просто на странице в DOM. Но обратите внимание что клиент имеет полный доступ к этим данных. Для их защиты имеет смысл эти данные, например, подписывать.
jsessionid и так живет в куках. Нужно только задать правильное время жизни и решить серверные проблемы, если там сессия действительно "чиститься"
...
Рейтинг: 0 / 0
23.07.2013, 16:32:28
    #38340868
st4j
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Сохранение авторизованного юзера в spring mvc.
При авторизации я сохраняю логин, пароль и им соответствующую сессию, верно?
А как потом с этим работать? Не в каждом же запросе восстанавливать авторизацию?
...
Рейтинг: 0 / 0
23.07.2013, 16:41:43
    #38340893
Blazkowicz
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Сохранение авторизованного юзера в spring mvc.
st4jПри авторизации я сохраняю логин, пароль и им соответствующую сессию, верно?
Чего? Никто не сохраняет логи и пароль при "авторизации".
Во-первых авторизация и аутентификация это два разных термина.
Во-вторых есть такие фреймверки как JAAS и Spring Security, где всё уже написано за нас.

st4jА как потом с этим работать?
С чем?

st4jНе в каждом же запросе восстанавливать авторизацию?
Чего куда восстанавливать? Прочитайте любую книжку по сервлетам. Там доступно будет написано про jsessionid.
Сервер уже хранит в куках id сессии, если вы об этом. Если вы хотите полностью свой менедже сессий, то самостоятельно выбирайте что вы хотите хранить на клиенте, а что нет.
...
Рейтинг: 0 / 0
23.07.2013, 16:55:36
    #38340929
st4j
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Сохранение авторизованного юзера в spring mvc.
Так, ладно. Надо почитать о Spring Security и сделать авторизацию на нём.
Спасибо за помощь.
...
Рейтинг: 0 / 0
23.07.2013, 19:19:26
    #38341201
st4j
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Сохранение авторизованного юзера в spring mvc.
Что-то никак не найду нормального описания внедрения Spring Security. Может кто поделится ссылочкой или своим куском проекта с данным сабжем?
...
Рейтинг: 0 / 0
23.07.2013, 19:31:06
    #38341210
IDVsbruck
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Сохранение авторизованного юзера в spring mvc.
Угу. И юзать упомянутый remember-me в нем. И SS при использовании стандартного RememberMeServices сохраняет куку, содержащую строку username + ":" + tokenExpiryType + ":" + MD5(username + ":" + tokenExpiryTime + ":" + type + ":" + key) . Соответственно, при чтении читает куку, подставялет открытые username и tokenExpiryType, добавляет type и закрытый key, и при упаковке MD5 получает строку и если строка сходится со строкой в куке, авторизация проходит успешно. Реализацию RememberMeService можно менять, усложняя механизм и/или используя другие способы криптования (тот же SHA, потому что MD5 не считается сегодня совершенно надежным, хотя при такой длине строки это сомнительно).
...
Рейтинг: 0 / 0
23.07.2013, 21:34:39
    #38341350
dmitriyche
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Сохранение авторизованного юзера в spring mvc.
st4j,

Про Spring Security Remember Me Token Customization
Примерчики проектиков можете посмотреть здесь и здесь (в них бы ещё порядок навесли, эх...).
...
Рейтинг: 0 / 0
Форумы / Java [игнор отключен] [закрыт для гостей] / Сохранение авторизованного юзера в spring mvc. / 9 сообщений из 9, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]