【发布时间】:2019-11-10 15:23:42
【问题描述】:
简介
我们的网络应用程序的用户必须登录才能使用该应用程序。通信使用(沿XMLHttpRequest)WebSocket API。
问题
将用户名 + 密码存储在
<input type="hidden">或<form>中,然后将其数据值发送到登录脚本是否足够安全?如果没有,我们可以在这里做什么?-
是否可以在 WebSocket 的 Session 中存储任意对象(例如,
class User {...}),以便我可以输入登录脚本:session.setAttribute("web_app_user", user)user = (User) session.getAttribute("web_app_user")这样就不可能以任何方式破解网络应用程序?
【问题讨论】:
标签: java security session websocket java-ee-7