|
|
1
2
建议使用您自己的会话令牌/cookie有几个原因: 1) 大多数现有的web服务器框架都有自己的会话管理机制(带有过期时间的cookie生成等)。常见的方法是生成一个随机字符串作为会话id,并将服务器端用户活动与会话id相关联。然后,服务器指示浏览器设置会话id的cookie。没有必要,有时很难替换该机制。 2) 正如您所提到的,IdToken比普通会话cookie大得多。 3) 目前,谷歌身份工具包IdToken将在两周后到期。 除了这些考虑,IdToken作为会话令牌是足够安全的。确保不要使用IdToken的任何子部分作为会话cookie,因为攻击者很容易创建一个假的。 如果您的服务器发出自己的会话cookie,您应该在用户会话终止后删除gtoken,以便gitkit的“登录”按钮处于状态。js与服务器保持同步。 |
|
|
Erik · PHP:确定会话过期时间 2 年前 |
|
|
xms · PHP HTTPOnly Cookie及其对会话的影响 2 年前 |
|
|
Tunahan Keklik · 如果用户仍在网站上时会话过期怎么办 2 年前 |
|
|
J.H · Nestjs服务器在Vercel部署一段时间后自动重新加载 2 年前 |
|
|
Michael Ding · Rails上的默认会话到期问题 2 年前 |
|
|
Patrick Visi · Zitadel日常创建服务用户 2 年前 |
|
|
newbie_php · php会话值丢失 2 年前 |