【发布时间】:2010-08-05 20:56:11
【问题描述】:
当我在 WebSphere 上注销应用程序并重新登录时,LTPA 令牌没有改变。我认为它会改变,因为会话令牌应该是不可预测的。
【问题讨论】:
标签: security jakarta-ee servlets websphere ltpa
当我在 WebSphere 上注销应用程序并重新登录时,LTPA 令牌没有改变。我认为它会改变,因为会话令牌应该是不可预测的。
【问题讨论】:
标签: security jakarta-ee servlets websphere ltpa
退出时,会话 cookie (JSESSIONID) 在多个产品版本上不会更改。这是因为未经身份验证的用户也可能有会话。那里没有实际问题。 SSO cookie(LTPAKEY 和 LTPAKEY2)将在任何正确注销时失效。
您的应用程序也可能有问题。在这种情况下,您所拥有的是一个内置在您的系统中的自定义身份验证系统,而没有正确考虑 WebSphere Application Server 提供的机制。对于example,应用程序可能应该要求真正的失效。
【讨论】:
当你退出你的应用程序时你会做什么?
您是否要使 LTPA cookie 无效?
如果没有,浏览器有 LTPA cookie,它告诉 APp 服务器,就它而言,您已通过身份验证。
不要假设会话 ID 和 HTTP 会话和 LTPA 是一回事。
【讨论】: