Session 登陸與 Token 登陸的區(qū)別
1、Session 登陸是在服務(wù)器端生成用戶相關(guān) session 數(shù)據(jù),發(fā)給客戶端 session_id 存放到 cookie 中,這樣在客戶端請求時帶上 session_id 就可以驗(yàn)證服務(wù)器端是否存在 session 數(shù)據(jù),以此完成用戶認(rèn)證。這種認(rèn)證方式,可以更好的在服務(wù)端對會話進(jìn)行控制,安全性比較高(session_id 隨機(jī)),但是服務(wù)端需要存儲 session 數(shù)據(jù)(如內(nèi)存或數(shù)據(jù)庫),這樣無疑增加維護(hù)成本和減弱可擴(kuò)展性(多臺服務(wù)器)。 CSRF 攻擊一般基于 cookie。另外,如果是原生 app 使用這種服務(wù)接口,因?yàn)闆]有瀏覽器 cookie 功能,所以接入會相對麻煩。
2、基于 token 的用戶認(rèn)證是一種服務(wù)端無狀態(tài)的認(rèn)證方式,服務(wù)端不用存放 token 數(shù)據(jù)。用戶驗(yàn)證后,服務(wù)端生成一個 token(hash 或 encrypt)發(fā)給客戶端,客戶端可以放到 cookie 或 localStorage 中,每次請求時在 Header 中帶上 token,服務(wù)端收到 token,通過驗(yàn)證后即可確認(rèn)用戶身份。這種方式相對 cookie 的認(rèn)證方式就簡單一些,服務(wù)端不用存儲認(rèn)證數(shù)據(jù),易維護(hù)擴(kuò)展性強(qiáng),token 存在 localStorage 可避免 CSRF,web 和 app 應(yīng)用都比較簡單。不過這種方式在加密或解密的時候會有一些性能開銷(好像也不是很大),有些對稱加密存在安全隱患(aes cbc 字節(jié)翻轉(zhuǎn)攻擊)。
koa + session 登陸驗(yàn)證
1、首先要安裝 koa-sisson 包
npm install koa-session -S
另外有需要云服務(wù)器可以了解下創(chuàng)新互聯(lián)scvps.cn,海內(nèi)外云服務(wù)器15元起步,三天無理由+7*72小時售后在線,公司持有idc許可證,提供“云服務(wù)器、裸金屬服務(wù)器、高防服務(wù)器、香港服務(wù)器、美國服務(wù)器、虛擬主機(jī)、免備案服務(wù)器”等云主機(jī)租用服務(wù)以及企業(yè)上云的綜合解決方案,具有“安全穩(wěn)定、簡單易用、服務(wù)可用性高、性價比高”等特點(diǎn)與優(yōu)勢,專為企業(yè)上云打造定制,能夠滿足用戶豐富、多元化的應(yīng)用場景需求。
當(dāng)前文章:vue+koa2實(shí)現(xiàn)session、token登陸狀態(tài)驗(yàn)證的示例-創(chuàng)新互聯(lián)
標(biāo)題路徑:http://m.kartarina.com/article10/ccgggo.html
成都網(wǎng)站建設(shè)公司_創(chuàng)新互聯(lián),為您提供做網(wǎng)站、云服務(wù)器、域名注冊、網(wǎng)站設(shè)計(jì)、響應(yīng)式網(wǎng)站、微信小程序
聲明:本網(wǎng)站發(fā)布的內(nèi)容(圖片、視頻和文字)以用戶投稿、用戶轉(zhuǎn)載內(nèi)容為主,如果涉及侵權(quán)請盡快告知,我們將會在第一時間刪除。文章觀點(diǎn)不代表本網(wǎng)站立場,如需處理請聯(lián)系客服。電話:028-86922220;郵箱:631063699@qq.com。內(nèi)容未經(jīng)允許不得轉(zhuǎn)載,或轉(zhuǎn)載時需注明來源: 創(chuàng)新互聯(lián)
猜你還喜歡下面的內(nèi)容