我正在爲我的web應用程序使用struts2。現在對於會話管理,我們實際上保留了會話中的用戶標識(即數據庫標識符),並在註銷時從會話對象中刪除此用戶標識。我們的會話對象(封裝用戶ID)正在實現sessionaware接口,因此我想我們會在會話映射中自動獲取所有與會話相關的信息。這是否適用於會話管理?
我的基本憎恨是註銷。我們只是從會話中刪除用戶標識,而不是真正「失效」會話,就像session.invalidate()一樣。
我是struts2的新手,甚至是我正在描述的這個產品原型。那麼是否有人可以告訴我,如果從會話中刪除用戶標識是足夠的,如果不是,那麼我可能具有哪種安全隱患?我是否也應該在註銷時做session.invalidate?
去除會話ID之後訪問存儲在session範圍內(如果您有任何)變量得到一個錯誤是什麼綽綽有餘您。 – 2012-04-09 10:22:11