
基于RFC6265 (HTTP狀態管理協議)實現簡單的登錄系統
該協議主要是闡述如何利用HTTP Cookie與SetCookie頭字段來實現對HTTP Request
狀態的跟蹤與管理,這個在用戶行為分析,登錄系統設計等方法有著很重要的應用。對
于大多數現代的瀏覽器都支持RFC6265.
基本原理:
RFC6265闡述通過設置SetCookie不同值在HTTPResponse中,來告訴瀏覽器客戶端在
接下來的每次請求Request Header中都帶上Response中指定的值與行為。直到服務器
配置的session過期為止。通過Tomcat配置session過期時間為30分鐘,在web.xml配置
文件中可以重寫該屬性值。同時當用戶關閉瀏覽器以后,在客戶端內存中對于該站點
的cookie內容將會自動銷毀。也許這樣不太方便用戶,于是很多網站提供了記住自己帳
號的原因,其實就是通過將cookie寫到本地文件中。
系統訪問與重定向到登錄頁面
首先當瀏覽器客戶端發起一個Request請求訪問指定URL或者Web Server時,服務器
端通過檢查請求頭是否含有Cookie字段,以及Cookie字段中的內容來設別訪問者是否
為登錄或者未登錄用戶,如果是未登錄頁面,則將URL重定向到登錄頁面即可。用戶
登錄以后服務器端發送一個HTTP Response + Set-Cookie內容到客戶端瀏覽器,那么
在隨后所有發往該Domain的URL都將會帶上Set-Cookie中指定的內容,HTTP
Request + Cookie到服務器端,服務器端通過檢查Request 頭中Cookie內容實現對
用戶的狀態追蹤。從而將無狀態HTTP Request變成一個有狀態的HTTP連接加以
管理。登錄處理基本的流程圖如下:
服務器與客戶端HTTP Request發送與接受狀態:
用戶退出系統與Request狀態終止
當客戶端關閉瀏覽器時候,客戶端Cookie將會被自動從內存中丟棄,當客戶端再次打
開瀏覽器請求服務器端資源時候,將被要求再次登錄到服務器端建立新的可跟蹤的
Request 會話當超過服務器端配置的會話時間時,同樣會要求用戶再次登錄系統。
當用戶使用系統退出功能正常退出時,當退出時候通過設置Max-Age : 0來remove
當前cookie內容實現對客戶端狀態的清零。只要在HTTP Response中加上Cookie過
期屬性同時設置一個過去的時間。例子如下:
RFC6265中關于Cookie與SetCookie的屬性與使用詳解
Cookie |
SetCookie |
包含于HTTP Request Header,用戶客戶端向服務器端發送驗證信息與其它有用信息,主要用來跟蹤客戶端狀態與分析用戶行為 |
在HTTP Response中設置,主要用于服務器端向客戶端發送指定的狀態信息,建立與客戶端的聯系。通過設置HTTPOnly屬性與Secure屬性還可以保護客戶端Cookie數據,減少惡意讀取用戶Cookie信息發生。 |
RFC6265中一個簡單例子:
== Server -> UserAgent == // 服務器發送到客戶端
Set-Cookie:SID=31d4d96e407aad42
== User Agent ->Server == // 每個請求中都會帶上SID信息,實現追蹤用戶狀態
Cookie: SID=31d4d96e407aad42
要求客戶端的所有請求路徑都要帶上SID信息,通過發送Path=/實現
== Server -> UserAgent ==
Set-Cookie:SID=31d4d96e407aad42; Path=/; Domain=example.com
== User Agent ->Server ==
Cookie: SID=31d4d96e407aad42
刪除客戶端Request Cookie中SID信息,取當前時間以前的一個任意時間。
== Server -> UserAgent ==
Set-Cookie: SID=;Expires=Sun, 06 Nov 1994 08:49:37 GMT
最后來看一看我抓取的CSDN登錄以后的Cookie信息:
J2EE 當從HTTP Servlet Request中調用獲取SessionID方法以后會自動把JSESSIONID
作為Cookie設置到Response頭中。所以無需顯式再次調用!
根據RFC6265的內容,基于Spring3 MVC我自己也實現了一個簡單的登錄系統設計
可以幫助大家更好的理解協議。只有兩個頁面,兩個Controller類與一個ServletFilter
各個類的作用大致如下:
ServletFilter類:實現對HTTP Request頭的檢查,跟蹤用戶狀態
兩個Controller類:一個用來管理用戶登入登出,一個是簡單的獲取主頁面信息
其中ServletFilter類代碼如下:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
|
package com.edinme.exam.filter;
import java.io.IOException;
import java.util.Date;
import javax.servlet.Filter;
import javax.servlet.FilterChain;
import javax.servlet.FilterConfig;
import javax.servlet.ServletException;
import javax.servlet.ServletRequest;
import javax.servlet.ServletResponse;
import javax.servlet.http.HttpServletRequest;
import javax.servlet.http.HttpServletResponse;
import com.editme.exam.util.FilterUtil;
public class SingleSignOnFilter implements Filter{
@Override
public void destroy() {
// TODO Auto-generated method stub
}
@Override
public void doFilter(ServletRequest request, ServletResponse response,
FilterChain chain) throws IOException, ServletException {
HttpServletRequest httpRequest = (HttpServletRequest) request;
HttpServletResponse httpResponse = (HttpServletResponse) response;
String ipAddress = httpRequest.getRemoteAddr();
// get URI resource path
String uriPath = httpRequest.getRequestURI();
String contextPath = httpRequest.getContextPath();
String cookie = httpRequest.getHeader("Cookie");
String sessionId = httpRequest.getSession().getId(); // enable SetCookie header in HTTP Response
if(FilterUtil.validURLRequest(uriPath, cookie, contextPath, sessionId))
{
System.out.println("Request URI : " + uriPath);
System.out.println("IP "+ipAddress + ", Time " + new Date().toString());
chain.doFilter(request, response);
}
else
{
System.out.println(httpRequest.getProtocol() + httpRequest.getLocalPort() + httpRequest.getContextPath());
httpResponse.sendRedirect("/exam/user.do");
}
}
@Override
public void init(FilterConfig config) throws ServletException {
// TODO Auto-generated method stub
}
}
|
用戶登入登出Controller:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
|
package com.edinme.exam.controller;
import javax.servlet.http.Cookie;
import javax.servlet.http.HttpServletRequest;
import javax.servlet.http.HttpServletResponse;
|
數據分析咨詢請掃描二維碼
若不方便掃碼,搜微信號:CDAshujufenxi
CDA數據分析師證書考試體系(更新于2025年05月22日)
2025-05-26解碼數據基因:從數字敏感度到邏輯思維 每當看到超市貨架上商品的排列變化,你是否會聯想到背后的銷售數據波動?三年前在零售行 ...
2025-05-23在本文中,我們將探討 AI 為何能夠加速數據分析、如何在每個步驟中實現數據分析自動化以及使用哪些工具。 數據分析中的AI是什么 ...
2025-05-20當數據遇見人生:我的第一個分析項目 記得三年前接手第一個數據分析項目時,我面對Excel里密密麻麻的銷售數據手足無措。那些跳動 ...
2025-05-20在數字化運營的時代,企業每天都在產生海量數據:用戶點擊行為、商品銷售記錄、廣告投放反饋…… 這些數據就像散落的拼圖,而相 ...
2025-05-19在當今數字化營銷時代,小紅書作為國內領先的社交電商平臺,其銷售數據蘊含著巨大的商業價值。通過對小紅書銷售數據的深入分析, ...
2025-05-16Excel作為最常用的數據分析工具,有沒有什么工具可以幫助我們快速地使用excel表格,只要輕松幾步甚至輸入幾項指令就能搞定呢? ...
2025-05-15數據,如同無形的燃料,驅動著現代社會的運轉。從全球互聯網用戶每天產生的2.5億TB數據,到制造業的傳感器、金融交易 ...
2025-05-15大數據是什么_數據分析師培訓 其實,現在的大數據指的并不僅僅是海量數據,更準確而言是對大數據分析的方法。傳統的數 ...
2025-05-14CDA持證人簡介: 萬木,CDA L1持證人,某電商中廠BI工程師 ,5年數據經驗1年BI內訓師,高級數據分析師,擁有豐富的行業經驗。 ...
2025-05-13CDA持證人簡介: 王明月 ,CDA 數據分析師二級持證人,2年數據產品工作經驗,管理學博士在讀。 學習入口:https://edu.cda.cn/g ...
2025-05-12CDA持證人簡介: 楊貞璽 ,CDA一級持證人,鄭州大學情報學碩士研究生,某上市公司數據分析師。 學習入口:https://edu.cda.cn/g ...
2025-05-09CDA持證人簡介 程靖 CDA會員大咖,暢銷書《小白學產品》作者,13年頂級互聯網公司產品經理相關經驗,曾在百度、美團、阿里等 ...
2025-05-07相信很多做數據分析的小伙伴,都接到過一些高階的數據分析需求,實現的過程需要用到一些數據獲取,數據清洗轉換,建模方法等,這 ...
2025-05-06以下的文章內容來源于劉靜老師的專欄,如果您想閱讀專欄《10大業務分析模型突破業務瓶頸》,點擊下方鏈接 https://edu.cda.cn/g ...
2025-04-30CDA持證人簡介: 邱立峰 CDA 數據分析師二級持證人,數字化轉型專家,數據治理專家,高級數據分析師,擁有豐富的行業經驗。 ...
2025-04-29CDA持證人簡介: 程靖 CDA會員大咖,暢銷書《小白學產品》作者,13年頂級互聯網公司產品經理相關經驗,曾在百度,美團,阿里等 ...
2025-04-28CDA持證人簡介: 居瑜 ,CDA一級持證人國企財務經理,13年財務管理運營經驗,在數據分析就業和實踐經驗方面有著豐富的積累和經 ...
2025-04-27數據分析在當今信息時代發揮著重要作用。單因素方差分析(One-Way ANOVA)是一種關鍵的統計方法,用于比較三個或更多獨立樣本組 ...
2025-04-25CDA持證人簡介: 居瑜 ,CDA一級持證人國企財務經理,13年財務管理運營經驗,在數據分析就業和實踐經驗方面有著豐富的積累和經 ...
2025-04-25