b应用需要跟踪客户端回话(多步通信) 不使用cookie的应用,客户端每次请求都要重新身份验证(不现实) Session用于在用户身份验证后跟踪用户行为轨迹 提高用户体验,增加了攻击向量
b应用需要跟踪客户端回话(多步通信)
不使用cookie的应用,客户端每次请求都要重新身份验证(不现实)
Session用于在用户身份验证后跟踪用户行为轨迹
提高用户体验,增加了攻击向量
cookie中存放了session_id,而服务器记录了用户的session_id并存放到Session中。
cookie机制采用的是在客户端保持状态的方案,而session机制采用的是在服务器端保持