【发布时间】:2018-04-13 05:05:02
【问题描述】:
我有一个 Spring Boot 后端服务器应用程序,它通过 https 实现基本身份验证。不会有传统的基于 Web 的前端,而是我的 android 和 IOS 客户端将使用 Rest API 调用。
后端应用程序当前正在验证收到的用户名和密码信息,并以正确的状态消息(401、200)进行响应。我可以使用 Spring Boot 会话让用户在会话开始时登录,然后为该会话的每个后续 api 调用使用会话值吗?
意识到这个问题类似于 [Spring boot rest security with android and ios,但这个问题似乎没有涵盖缓存和使用为会话的所有其他 Rest API 调用接收到的会话值。我是否将会话值作为参数传递给 Rest put 和 post API 命令?目标是让应用程序验证用户是否已注册并验证他们的凭据,然后再接受额外的 rest put 和 post 命令。
我确实阅读了 spring.io 文档,但没有找到涵盖该主题的内容。对 Spring boot 来说有些新意。
【问题讨论】:
-
为什么不简单地为每个请求传递凭据,或者传递JWT 而不是依赖会话 ID。这将使事情保持无状态,并且将负载分配到多个服务器是微不足道的。
-
移动应用程序发布的记录可能超过 30 条 x 2 表。验证每个帖子的用户必须影响性能,不是吗?
-
应该,是的。但 JWT 不应该这样做,并且与会话相比具有许多优势。
标签: spring rest security session spring-boot