gpt4 book ai didi

java - HttpServletRequest.authenticate 不要求重新登录

转载 作者:行者123 更新时间:2023-12-01 15:16:10 26 4
gpt4 key购买 nike

使用以下代码和默认配置(HTTP 基本身份验证 + glassfish 3.1.2 中的文件领域),按预期要求客户端提供凭据。然而,刷新后甚至在浏览器中的新选项卡上(即使不允许 cookie,不存储密码),也不再要求客户端重新输入凭据。仅当浏览器关闭并重新打开时,才会再次要求客户端提供凭据。身份验证是如何做到这一点的?

public class AuthenticateServlet extends HttpServlet {

protected void processRequest(HttpServletRequest request,
HttpServletResponse response)
throws ServletException, IOException {
response.setContentType("text/html;charset=UTF-8");
PrintWriter out = response.getWriter();
try {
request.authenticate(response);
out.println("Authenticate Successful");
} finally {
request.logout();
out.close();
}
}

[...]

}

问候,

迈克

-编辑-

这个问题是在尝试使用编程安全性的方法时出现的。在重新启动的客户端浏览器中使用以下代码时,第一个 println 语句会引发 NPE。登录窗口甚至不会出现在客户端浏览器中。但是,当 println - 语句被删除时,登录窗口就会出现并且登录可以正常工作。当再次添加 println 语句时(并且无需重新启动浏览器),它们将被打印。我也尝试将 println 语句移动到另一个 try/catch block 中,但这似乎没有什么区别。

    try {
request.authenticate(response);

out.println("<p>Principal's name: " + request.getUserPrincipal().getName() + "</p>"); <== NPE
out.println("<p>is that user in role 'gruppeA': " + request.isUserInRole("a_gruppe") + "</p>");
out.println("<p>remote User is: " + request.getRemoteUser() + "</p>");
out.println("Authenticate Successful");
} catch (ServletException ex) {
out.println("Login Failed with a ServletException." + ex.getMessage());
return;
} finally {
out.close();
}

这让我想到了有关身份验证如何工作以及如何使用它的问题。有可能,一旦从浏览器登录,身份验证就会记住并将该信息存储在服务器中。可能不是。

顺便说一句,我尝试使 session 无效。但是,不需要重新登录(这符合我原来的帖子,为了测试,我在客户端浏览器中禁用了 cookie)。

最佳答案

身份验证凭据缓存在某处,看起来它是基于 session 的。您可以检查清除服务器中 session 的方法,但您也可以在/clear 处绑定(bind)一些 servlet 并调用 request.getSession().invalidate()

我认为缓存凭据是相当标准的,有时浏览器也会这样做,您的特定用例是什么?

关于java - HttpServletRequest.authenticate 不要求重新登录,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/11575451/

26 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com