gpt4 book ai didi

python - 为什么 CherryPy session 不需要 key ?

转载 作者:太空狗 更新时间:2023-10-29 21:19:01 32 4
gpt4 key购买 nike

我注意到 cherrypy session 不需要 key 配置。相反,Pylons session :http://docs.pylonsproject.org/projects/pylons_framework/dev/sessions.html

如果我使用 session 来记住用户身份验证,我会担心安全问题。

任何人都可以解释为什么 cherrypy session 不需要 key ?或者有什么建议我应该如何安全地使用 session 来记住用户登录?

最佳答案

维护 session 状态基本上有两种不同的方式:在服务器上或在客户端上。

使用服务器端方法,您可以将 session 数据保存在文件、数据库或服务器的内存中,并为其分配一个 ID。这个 session ID 然后被发送到客户端并且通常存储在一个 cookie 中(尽管它们也可以嵌入到 URL 中)。然后对于每个请求,Web 应用程序读取并使用客户端的 session ID 从存储在服务器上的任何位置加载 session 数据。这样,客户端永远无法访问任何 session 数据,也无法篡改它,但缺点是您必须通过恶意客户端使用陈旧的 session ID 来防止 session 劫持。这是当今大多数 Web 框架和应用程序使用的模型。

另一种方法是将 session 数据完全存储在客户端的 cookie 中。这种方法的缺点是数据可以被客户端看到和篡改,因此您必须注意正确签名和加密数据以防止篡改。这就是拥有一个好的 key 发挥作用的地方。好处是您也不必担心 session 劫持。

Pylons 使用 Beaker session ,它可以配置为完全存储 session 数据 on the client side .这就是您需要 key 的原因。

CherryPy 仅在服务器上存储 session 数据,然后向用户发送一个带有 session ID 的 cookie,因此客户端永远看不到 session 数据,也无法篡改它。您可以将其配置为使用文件或仅将所有内容保存在内存中。您甚至可以连接到它并使用数据库来存储 session 数据。

就个人而言,我更喜欢 CherryPy 使用的方法,因为它与大多数网络使用的方法相同。它更容易保护,并且您可以轻松地与服务器上运行的其他应用程序共享 session 数据,而无需担心加密或 key 。

关于python - 为什么 CherryPy session 不需要 key ?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/6719036/

32 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com