我正在爲OpenId提供者和依賴方實現DotNetOpenAuth。在這兩種情況下,服務器都在負載平衡器後面,所以對於任何HTTP請求,我們都不能認爲我們會碰到同一臺服務器。網絡農場上的DotNetOpenAuth
看來,DotNetOpenAuth depends on the Session存儲未決的請求密鑰。由於服務器可能會在請求之間發生變化,因此我們不能依賴標準的InProc會話。不幸的是,我們無法成功實現SQL作爲Session的存儲。
我的問題是:將PendingAuthenticationRequest存儲爲客戶端cookie是否安全?比使用Session更糟糕嗎?