【计网】从零开始学习http协议 ---深入理解cookie和session

在这里插入图片描述

我的天空里没有太阳,
总是黑夜,
但并不暗,
因为有东西代替了太阳。
--- 东野圭吾 ---

从零开始学习http协议

  • 1 理解cookie
    • 1.1 什么是cookie
    • 1.2 验证cookie
    • 1.3 cookie的属性
  • 2 理解session
    • 2.1 什么是session
    • 2.2 验证session

1 理解cookie

1.1 什么是cookie

HTTP Cookie(也称为 Web Cookie、 浏览器 Cookie 或简称 Cookie) 是服务器发送到用户浏览器并保存在浏览器上的一小块数据, 它会在浏览器之后向同一服务器再次发起请求时被携带并发送到服务器上。 通常, 它用于告知服务端两个请求是否来自同一浏览器, 如保持用户的登录状态、 记录用户偏好等

HTTP协议(超文本传输协议)被设计为无状态(Stateless)和无连接(Connectionless)的:

  • 无状态(Stateless):无状态意味着HTTP协议本身不会保存客户端和服务器之间的交互历史。每次客户端与服务器交互时,都是独立的,服务器不会记忆前一次请求的状态。以下是几个关键点:
    1. 每次请求都是独立的:客户端发送请求到服务器,服务器响应请求,然后连接关闭。每个请求都包含了处理该请求所需的所有信息。
    2. 不保存上下文信息:服务器不会保存请求之间的任何信息。例如,如果你在网站上进行了登录,HTTP协议本身不会记住你的登录状态,需要通过其他机制(如cookies、session等)在后续请求中传递登录信息。
    3. 优点:无状态的特性简化了HTTP协议的实现,因为服务器不需要存储和管理状态信息,可以快速处理大量请求。
    4. 缺点:对于需要连续多个步骤完成的事务,如购物车、用户会话等,无状态的特性使得这些功能的实现变得复杂。
  • 无连接(Connectionless):意味着每次HTTP请求/响应完成后,客户端和服务器之间的连接就会关闭。这里的“无连接”主要指的是在HTTP/1.0中。
    1. 每次请求/响应后关闭连接:在HTTP/1.0中,客户端发送请求后,服务器处理请求并发送响应,然后TCP连接就被关闭了。
    2. 每次交互都需要建立连接:对于每个新的HTTP请求,都需要重新建立TCP连接。
    3. HTTP/1.1的改进:虽然在HTTP/1.0中,协议是无连接的,但在HTTP/1.1中引入了“持久连接”(也称为keep-alive连接),这使得在同一个TCP连接上可以传输多个HTTP请求/响应。但这仍然不意味着HTTP/1.1是有状态的,它只是在连接层面减少了建立和关闭的开销。
    4. 优点:无连接的模型简化了服务器的实现,因为服务器不需要维护大量并发的连接。
    5. 缺点:频繁地打开和关闭连接会导致网络延迟,特别是在HTTP/1.0中,这对于性能是一个问题。

总结来说,HTTP协议的无状态性意味着它不保存交互历史,无连接性(在HTTP/1.0中)意味着每个请求/响应后都会关闭连接。这些设计决策使得HTTP协议简单、轻量,但同时也带来了一些复杂性,尤其是在需要维护状态和性能优化方面。

访问网站时,服务端和客户端不会记录访问的这个网站。每次都是一次重新的请求,这样一般是没有什么问题的。但是当访问一些需要账号的网站(B站 , 爱奇艺),如果每次都重新请求是不是就意味着每次都要进行一次登录,但实际上每次访问时,我们会发现只需要登录一次,再次访问时就不需要输入账号和密码了,并且可以识别是否是VIP!这就是cookie的作用,可以标识用户状态,对用户的登录状态进行保持,方便随时验证用户身份!

我们在我们的服务器中可以进行cookie的设置,在http应答中加入cookie的报头

resp.AddHeader("Set-Cookie", "username=zhansan");
resp.AddHeader("Set-Cookie", "passwd=123456");

这时我们就能够在我们的网站上看到我们设置的cookie!
在这里插入图片描述
cookie是储存在浏览器上的,当浏览器进行登录操作发送请求时,服务器会进行cookie的处理。然后通过应答返回给浏览器,下一次浏览器再次申请时,就可以带着这个cookie进行请求,服务器就可以直接识别账号等信息了!
在这里插入图片描述
对于cookie的储存有两种:

  1. 内存级:储存在内存中,一般是会话cookie,浏览器关闭就自动失效了
  2. 文件级:储存在文件中,持久性cookie,可以设置过期时间

每次浏览器发送的请求都带着cookie,发送给服务器,就能自动识别,不再需要重复进行登录等操作!

1.2 验证cookie

我们在添加报头时,可以加入set-cookie,把用户名进行设置!

//...resp.AddHeader("Content-Length", std::to_string(content.size()));resp.AddHeader(suffix, _mini_type[suffix]);resp.AddHeader("Set-Cookie", "username=zhansan");
//...

这样应答中就会返回给浏览器set-cookie,浏览器就会报存cookie!再次发送请求时,http请求中就会带有cookie 的报头!
在这里插入图片描述

1.3 cookie的属性

cookie的完整格式是很丰富的(服务器可以设置很多条cookie):

Set-Cookie: username=peter; expires=Thu, 18 Dec 2024 12:00:00UTC; path=/; domain=.example.com; secure; HttpOnly

其中包含很多信息:
当服务器发送一个Set-Cookie响应头时,它会在客户端的浏览器中创建一个cookie。这个cookie会在随后的请求中由浏览器自动发送回服务器。下面是Set-Cookie头中各个属性的解释:

  1. username=peter:这是cookie的名称和值,用于存储用户名。
  2. expires=Thu, 18 Dec 2024 12:00:00 UTC:这个属性指定了cookie的过期时间(UTC时间),即在这个时间点之后cookie将不再被浏览器发送。在这个例子中,cookie将在2024年12月18日UTC时间12:00过期。
  3. path=/:这个属性定义了cookie的路径。在这里,路径是根目录(/),意味着cookie将在这个域的所有路径下发送。
  4. domain=.example.com:这个属性指定了cookie有效的域。这里使用了一个点号(.)作为前缀,表示cookie对于example.com及其所有子域都有效。
  5. secure:这个属性没有值,它指示浏览器仅在HTTPS请求中发送cookie,而在HTTP请求中不发送。
  6. HttpOnly:这个属性没有值,它指示cookie不能通过客户端脚本(如JavaScript)访问,这有助于减少跨站脚本攻击(XSS)的风险。

我们可以在服务器中加入这些信息,来深入理解cookie!首先我们实现一下加入过期时间,注意这里是过期时间是要严格按照格式进行打印!

std::string GetMonth(int day){std::vector<std::string> Month = {"Jan", "Feb", "Mar", "Apr", "May", "Jun", "Jul", "Aug", "Sep", "Oct", "Nov", "Dec"};return Month[day];}std::string GetWeekday(int day){std::vector<std::string> Weekday = {"Sun", "Mon", "Tue", "Wed", "Thu", "Fri", "Sat"};return Weekday[day];}// 设置cookie属性std::string ExpireTimeUseRFC1123(int t) // 设置过期时间{// 获取当前过期时间戳time_t timeout = time(nullptr) + t;// 通过gmtime函数将时间戳转换成UTC时间struct tm *tmp = gmtime(&timeout);// 将时间写入到时间缓冲区char timebuffer[256];// expires=Thu, 18 Dec 2024 12:00:00 UTCsnprintf(timebuffer, sizeof(timebuffer), "%s, %02d %s %04d %02d:%02d:%02d UTC",GetWeekday(tmp->tm_wday).c_str(),tmp->tm_mday,GetMonth(tmp->tm_mon).c_str(),tmp->tm_year + 1900,tmp->tm_hour,tmp->tm_min,tmp->tm_sec);return timebuffer;}

这样我们在设置这样的cookie:

//...std::string cookie = "username=zhansan";cookie += "; expires=" + ExpireTimeUseRFC1123(60) ;//过期时间设置为一分钟后resp.AddHeader("Set-Cookie", cookie);
//...

这样就可以得到具有过期时间的cookie!
在这里插入图片描述
接下来我们在来实现一下cookie的路径,这个直接加入就可以:

   cookie += "; path=";//设置cookie路径cookie += "/a/b";

在这里插入图片描述
这就意味着只有在/a/b的路径下才会发送这个cookie!

cookie的属性是很丰富和健全的,但是只使用cookie是由风险的,只使用cookie并不是当前的主流形式,cookie+session是更加完善的方法!接下来我们来看cookie到底有什么风险以及如何理解session

2 理解session

2.1 什么是session

单独使用cookie时,http应答会传送回来用户的信息,储存在用户的内存或者文件中。如果cookie被他人盗取了,那么其他就能够通过这个cookie知道用户的个人信息,这样就造成了信息泄露!为了更好保证安全性产生了cookie+session的形式

  • 当用户首次访问网站时, 服务器会为用户创建一个唯一的 Session ID, 并通过Cookie 将其发送到客户端。
  • 客户端在之后的请求中会携带这个 Session ID, 服务器通过 Session ID 来识别用户, 从而获取用户的会话信息。
  • 服务器通常会将 Session 信息存储在内存、 数据库或缓存中。

与 Cookie 相似, 由于 Session ID 是在客户端和服务器之间传递的, 因此也存在被窃取的风险。但是一般虽然 Cookie 被盗取了, 但是用户只泄漏了一个 Session ID, 私密信息暂时没有被泄露的风险。Session ID 便于服务端进行客户端有效性的管理, 比如异地登录。可以通过 HTTPS 和设置合适的 Cookie 属性(如 HttpOnly 和 Secure) 来增强安全性。

  • 总的来说,具体的信息都是储存在服务器中的,返回给用户的只是一个 键值用来查找信息!

2.2 验证session

根据session的特性,我们需要设计出session结构体。这个结构体储存着真正的cookie信息:

// 用来进行测试说明
class Session
{
public:Session(const std::string &username, const std::string &status): _username(username), _status(status){_create_time = time(nullptr); // 获取时间戳就行了,后面实际需要,就转化就转换一下}~Session(){}public:std::string _username = "";std::string _status = "";uint64_t _create_time = 0;uint64_t _time_out = 0; // 60*5过期时间std::string vip = "";   // 是否为vipint active = 0;         //std::string pos = "";// 当然还可以再加任何其他信息,看你的需求//...
};

session里可以带有很多信息,根据具体业务需求添加即可!!!
我们描述好了session结构,接下来就来进行组织,这里可以使用map,unordered_map等映射来进行。SessionManager需要支持添加sessionid与session的映射。

using session_ptr = std::shared_ptr<Session>;class SessionManager
{
public:SessionManager(){srand(time(nullptr) ^ getpid());}std::string AddSession(session_ptr s){LOG(DEBUG, "AddSession\n");uint32_t randomid = rand(); // 随机数+时间戳,实际有形成sessionid的库,比如boost uuid库,或者其他第三方库等std::string sessionid = std::to_string(randomid);LOG(DEBUG, "randomid:%s ptr:%s %s\n", sessionid.c_str(), s->_username.c_str(), s->_status.c_str());_sessions.insert(std::make_pair(sessionid , s));LOG(DEBUG, "AddSession success:%s\n", _sessions[sessionid]);return sessionid;}session_ptr GetSession(const std::string sessionid){if (_sessions.find(sessionid) == _sessions.end())return nullptr;return _sessions[sessionid];}~SessionManager(){}private:std::map<std::string, session_ptr> _sessions;
};

这样我们的session管理的基础就设计好了。我们可以在应答中加入我们的session:

  • 当用户进入登录页面时如果是第一次登录就建立session
  • 如果用户不是进入登录页面,那么就根据用户传输会来的cookie报头中的sessionid找到对应的session结构体,这样就得到了用户的信息!
//...static int number = 0;if (hreq.Url() == "/login.html") // 用/login path向指定浏览器写入sessionid,并在服务器维护对应的session对象{   LOG(DEBUG , "进入session判断\n");std::string sessionid = hreq.SessionId();LOG(DEBUG , "获取到session :%s\n" , sessionid .c_str());if (sessionid.empty()) // 说明历史没有登陆过{LOG(DEBUG , "说明历史没有登陆过\n");std::string user = "user-" + std::to_string(number++);session_ptr s = std::make_shared<Session>(user, "logined");LOG(DEBUG , "session user:%s status:%s\n" , s->_username.c_str() ,s->_status.c_str());std::string sessionid = _session_manager->AddSession(s);LOG(DEBUG, "%s 被添加, sessionid是: %s\n", user.c_str(), sessionid.c_str());resp.AddHeader("Set-Cookie", "sessionid=" + sessionid);}}else{// 当浏览器在本站点任何路径中活跃,都会自动提交sessionid, 我们就能知道谁活跃了.std::string sessionid = hreq.SessionId();if (!sessionid.empty()){session_ptr s = _session_manager->GetSession(sessionid);// 这个地方有坑,一定要判断服务器端session对象是否存在,因为可能测试的时候// 浏览器还有历史sessionid,但是服务器重启之后,session对象没有了.if (s != nullptr)LOG(DEBUG, "%s 正在活跃.\n", s->_username.c_str());elseLOG(DEBUG, "cookie : %s 已经过期, 需要清理\n", sessionid.c_str());}}//...

记住了一定要将httpsever底层的sessionmanager初始化!

这样我们就能成功的通过sessionid获取信息了:
在这里插入图片描述
我们使用多个客户端来试试:
在这里插入图片描述
可以发现,我们的服务器可以根据cookie中的sessionid找到对应的session!非常nice!!!
OK!这样就是cookie+session的通信版本!

总结:
HTTP Cookie 和 Session 都是用于在 Web 应用中跟踪用户状态的机制。 Cookie 是存储在客户端的, 而 Session 是存储在服务器端的。 它们各有优缺点, 通常在实际应用中会结合使用, 以达到最佳的用户体验和安全性!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/bicheng/56047.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

刷题 链表

面试经典150题 - 链表 141. 环形链表 class Solution { public:bool hasCycle(ListNode *head) {ListNode* slow head, *fast head;while (fast ! nullptr && fast->next ! nullptr) {slow slow->next;fast fast->next->next;if (slow fast) {return…

【Linux复习】指令

文章目录 1.>2. cat3.系统命令bash和shell和kernel权限只被认证一次粘滞位引入前提知识场景解释为什么普通用户&#xff08;无w权限&#xff09;可以删除文件&#xff1f;为什么普通用户通过sudo设置文件权限为000后仍能删除文件&#xff1f; 结论 粘滞位是干什么的&#xf…

苍穹外卖P19--异常处理

以上传数据库数据重复为例&#xff0c;进行异常处理。 接口文档报错&#xff1a; 重新启动&#xff1a;

单例模式和读者写者问题

文章目录 10. 线程安全的单例模式10.1 什么是设计模式10.2 什么是单例模式10.3 单例模式的特点10.4 饿汉方式和懒汉方式10.5 单例模式的线程池 11. STL和智能指针的线程安全 问题11.1 STL中的容器是否是线程安全的?11.2 智能指针是否是线程安全的? 12. 其他常见的各种锁13. 读…

009——二叉树

目录 二叉树的五种基本形态&#xff1a; 1.二叉树可以是空树 2.只有一个根节点的树 3.斜树&#xff1a;只有左子树或右子树的树 4.左右孩子都有的树 二叉树的性质&#xff1a; 1.假设根节点是第一层&#xff0c;在二叉树的第i层上最多有2^(n-1)个结点 2.深度为k的二叉树…

WebGoat JAVA反序列化漏洞源码分析

目录 InsecureDeserializationTask.java 代码分析 反序列化漏洞知识补充 VulnerableTaskHolder类分析 poc 编写 WebGoat 靶场地址&#xff1a;GitHub - WebGoat/WebGoat: WebGoat is a deliberately insecure application 这里就不介绍怎么搭建了&#xff0c;可以参考其他…

基于SSM的旅游网站【附源码】

基于SSM的旅游网站&#xff08;源码L文说明文档&#xff09; 目录 4 系统设计 4.1 系统概要设计 4.2 系统功能结构设计 4.3 数据库设计 4.3.1 数据库E-R图设计 4.3.2 数据库表结构设计 5 系统实现 5.1 管理员功能介绍 5.1.1 用户管理 5.1.2 …

【进阶】面向对象之权限修饰符代码块

文章目录 权限修饰符权限修饰符的使用规则 代码块分类局部代码块(了解就行)构造代码块(了解就行)静态代码块(重点) 权限修饰符 权限修饰符的使用规则 成员变量私有方法公开 特例&#xff1a; 如果方法中的代码是抽取其他方法中共性代码&#xff0c;这个方法一般也私有. 代码…

如何“半路出家”转行算法工程师的?

01 关于择业考虑 算法岗是什么&#xff1f; 算法岗&#xff0c;从根本内容上来说&#xff0c;是算法&#xff0c;算力&#xff0c;数据&#xff0c;应用场景的交集。从工作要求的角度来讲&#xff0c;是你的能力能够匹配大厂需要的工作要求。从个人角度来说&#xff0c;是你…

hbuilderx+uniapp+Android健身房管理系统 微信小程序z488g

目录 项目介绍支持以下技术栈&#xff1a;具体实现截图HBuilderXuniappmysql数据库与主流编程语言java类核心代码部分展示登录的业务流程的顺序是&#xff1a;数据库设计性能分析操作可行性技术可行性系统安全性数据完整性软件测试详细视频演示源码获取方式 项目介绍 用户功能…

初级网络工程师之从入门到入狱(五)

本文是我在学习过程中记录学习的点点滴滴&#xff0c;目的是为了学完之后巩固一下顺便也和大家分享一下&#xff0c;日后忘记了也可以方便快速的复习。 网络工程师从入门到入狱 前言一、链路聚合1.1、手动进行链路聚合1.1.1、 拓扑图&#xff1a;1.1.2、 LSW11.1.3、 LSW2 1.2、…

RabbitMQ(学习前言)

目录 学习MQ之前有必要先去温故下微服务知识体系&#xff0c;以加深本章节的理解 一、微服务间的通讯方式 1. 基本介绍 2. 同步通讯 2.1. 什么是同步通讯 2.2. 同步通讯存在的问题 问题一&#xff1a;耦合度高 问题二&#xff1a;性能和吞吐能力下降 问题三&#xff1a…

SpringMVC源码-处理器适配器HandlerAdapter

因为定义controller的方式有三种&#xff0c;每种不同的方式调用的方法不同&#xff0c;尤其是注解修饰的 方法名是自定义的 因此需要通过适配器模式来调用方法执行 initStrategies进行适配器的初始化 处理器适配器一共有如下四种: org.springframework.web.servlet.Handl…

数据结构与算法——Java实现 32.堆

人的想法和感受是会随着时间的认知改变而改变&#xff0c; 原来你笃定不会变的事&#xff0c;也会在最后一刻变得释然 —— 24.10.10 堆 堆是基于二叉树实现的数据结构 大顶堆每个分支的上一个节点的权值要大于它的孩子节点 小顶堆每个分支的上一个节点的权值要小于它的孩子…

开源催生开源:Tesla 如何加速 AI 发展

特斯拉最近宣布开源其特斯拉以太网传输协议 &#xff08;TTPoE&#xff09;&#xff0c;这是一种尖端网络结构&#xff0c;专为 AI/ML 数据中心环境中的高速、低延迟数据传输而设计&#xff0c;从而掀起了波澜。此举反映了特斯拉利用开源战略加速全行业进步的更广泛历史&#x…

Spring Boot课程问答:技术难题轻松解决

4系统概要设计 4.1概述 本系统采用B/S结构(Browser/Server,浏览器/服务器结构)和基于Web服务两种模式&#xff0c;是一个适用于Internet环境下的模型结构。只要用户能连上Internet,便可以在任何时间、任何地点使用。系统工作原理图如图4-1所示&#xff1a; 图4-1系统工作原理…

基于pytorch的手写数字识别-训练+使用

import pandas as pd import numpy as np import torch import matplotlib import matplotlib.pyplot as plt from torch.utils.data import TensorDataset, DataLoadermatplotlib.use(tkAgg)# 设置图形配置 config {"font.family": serif,"mathtext.fontset&q…

洗衣店订单管理:Spring Boot技术革新

3系统分析 3.1可行性分析 通过对本洗衣店订单管理系统实行的目的初步调查和分析&#xff0c;提出可行性方案并对其一一进行论证。我们在这里主要从技术可行性、经济可行性、操作可行性等方面进行分析。 3.1.1技术可行性 本洗衣店订单管理系统采用JAVA作为开发语言&#xff0c;S…

pytest(六)——allure-pytest的基础使用

前言 一、allure-pytest的基础使用 二、需要掌握的allure特性 2.1 Allure报告结构 2.2 Environment 2.3 Categories 2.4 Flaky test 三、allure的特性&#xff0c;allure.step()、allure.attach的详细使用 3.1 allure.step 3.2 allure.attach&#xff08;挺有用的&a…

如何利用wsl-Ubuntu里conda用来给Windows的PyCharm开发

前提&#xff1a;咱们在wsl-Ubuntu上&#xff0c;有conda的虚拟环境 咱们直接打开PyCharm,打开Settings 更换Python Interpreter即可 当然一开始可能没有下面的选项&#xff0c;需要我们点击右边的Add Interpreter 这里选择wsl 点击next 将这两步进行修改 可以看出来&#xff0…