【问题标题】:ASP.NET MVC and using cookieless sessionsASP.NET MVC 和使用无 cookie 会话
【发布时间】:2014-02-09 06:15:08
【问题描述】:

对于 ASP.NET MVC 和无 cookie 会话似乎存在相互矛盾的意见。 Some people 说 MVC 完全不支持,但 others 似乎使用 MVC 和无 cookie 会话没有任何问题。如果我创建一个测试 MVC 项目并启用无 cookie 会话,一切似乎都可以正常工作。是否有人对使用 MVC 使用无 cookie 会话有明确且受支持的答案,即为什么或为什么不使用它们?

注意:我知道security implications 使用无 cookie 会话,但在我的情况和内部应用程序中,其他用户窃取 sessionId 的风险并不是大问题。 p>

【问题讨论】:

标签: asp.net asp.net-mvc


【解决方案1】:

确定的答案在您在原始问题中链接到的 forums.asp.net 帖子中。这些答案直接来自产品团队成员自己。无 Cookie 表单身份验证/无 cookie 会话是不推荐使用的技术。 ASP.NET 团队近年来所做的任何事情(MVC、WebAPI、SignalR、友好 URL)都没有支持它。

事情可能是偶然发生的,但这不应被误解为官方支持的方案。已提交的有关无 cookie 表单身份验证/无 cookie 会话的所有错误都由产品团队自动解决“不会修复”。

【讨论】:

  • 您是否有一些来自 Microsoft 或 ASP.NET 博客、路线图或官方的东西,其中声明不推荐使用无 cookie 会话?我将非常感谢这样的链接
  • @Regfor 参见 asp.net/aspnet/overview/web-development-best-practices/…vimeo.com/m/68390507。您也可以使用我上面的“我们会自动解决所有无法解决的问题”声明作为产品团队的明确立场。
  • 谢谢@Levi。我知道建议。但推荐和不推荐与弃用是不一样的。我发现只有一个链接,在哪里声明了 cookieless 已被弃用 blogs.msdn.com/b/rickandy/archive/2012/03/23/…。有人说,ASP.NET MVC 不支持 cookieless,但这可能是作者的主观意见。无论如何,没有任何链接被写入 cookieless 已过时或已弃用。
  • 关于“想要修复”。实际上,为了说服某人修复 cookieless,与明确声明它已被弃用的链接,有很大帮助。在链接到 MSDN - 这很简单,不推荐。在您的 NDC 视频中,尽管 Damian Edwards 是 Microsoft 员工,但他并没有说 cookieless 已被弃用,他只是说不要使用它,因为更容易进行会话劫持
  • 如果 ASP.NET 团队在视频、博客文章、论坛和 www.asp.net 上的官方页面中告诉您不要做某事,这几乎等同于弃用。如果您不相信我,请在 Connect 上提交一个错误,并观察它以“无法修复”的速度关闭。 :)
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2017-12-24
  • 2012-03-11
  • 2015-07-23
  • 2012-08-17
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多