Ktor 从入门到放弃(五) session 管理

在 Web 开发中 Session 是非常常用也是必要的东西,本篇即来实现在 Ktor 下完成 Session 的操作。

首先我们需要将 Session 安装至框架,在 Ktor 中由于解藕的存在,各个功能均是被安装进去的,在不进行安装的情况下,无法使用 Session(上一篇讲到的 FreeMarker 也需要先安装)。

data class MySession(val name: String, val data: String)

@KtorExperimentalAPI
fun Application.main() {
    install(Sessions) {
        cookie<MySession>("MySession", directorySessionStorage(File(".sessions"))) {
            cookie.path = "/"
        }
    }
}

上面的 directorySessionStorage() 来自 Ktor 的 Session 库,并且需要注意的是,directorySessionStorage()也是一个 Experimental 的 API,需要加入注解来使其能够顺利编译:

compile "io.ktor:ktor-server-sessions:$ktor_version"

在上面这段代码里,即表示了这个 Session 可以在文件系统里保存,并且作用范围是全站,即以 / 为路径的所有请求。这意味着我们可以通过请求路径来进行 Session 的隔离。

对于只需要使用 Session,而不需要其他配置的情况下,上面的代码也可以简单的写成:

fun Application.main() {
    install(Sessions) {
        cookie<MySession>("MySession")
    }
}

然后来写一段代码验证一下 Session 的工作情况:

data class MySession(val name: String, val data: String)

@KtorExperimentalAPI
fun Application.main() {
    install(Sessions) {
        cookie<MySession>("MySession", directorySessionStorage(File(".sessions"))) {
            cookie.path = "/"
        }
    }
    get("/session") {
        val s = call.sessions.get("MySession") as? MySession
        if (s == null) {
            call.sessions.set("MySession", MySession("rarnu", "init"))
            call.respondText { "generated new session" }
        } else {
            call.respondText { "name: ${s.name}, data: ${s.data}" }
        }
    }
}

编译运行后,在浏览器内访问 http://localhost:8080/session 即可看到效果,第一次进入时,显示 generated new session 而页面刷新后显示 Session 的信息。

同时,我们可以在工程目录下发现被保存下来的 Session 内容:

你可以尝试删掉这个文件看看会发生什么。


在 Ktor 内,拥有几种不同的 Session 管理方式,上面用的是 Cookie,即把数据保存到本地。在很多场景下,我们还会有另外一种请求方式,即把相关的数据放在 Header 里,通常是用于 API 或 XHR 请求,这个时候我们可以使用 header() 来描述 Session:

fun Application.main() {
    install(Sessions) {
        header<MySession>("MySession") {
            transform(SessionTransportTransformerMessageAuthentication(SecretKeySpec(key, "HmacSHA256")))
        }
    }
}

这里的 key 是一个 ByteArray 对象,也就是加密用的 key,它可以是任意组合的 byte 串。后面的 HmacSHA256 是采用的算法,具体可以使用哪些算法可以查阅文档。当然此处在文档里有一处 bug,在 Ktor 官方文档内,用于 Header 的 transformSessionTransportTransformerDigest,而这个类并不安全,在 Ktor 内对它的描述如下:

@Deprecated(
    "This authentication kind is potentially vulnerable with several hash functions." +
        " Use SessionTransportTransformerMessageAuthentication instead or ensure you are using secure enough hash."
)

为了安全起见,应当使用此处的 SessionTransportTransformerMessageAuthentication 并配合相应的加密手段。


上面的讲的事情都是在服务器端做的,然而很多时候我们会将 cookie 保存在客户端,这个时候要怎么做呢?其实也很简单的,把上面讲的内容稍做结合就可以了:

fun Application.main() {
    install(Sessions) {
        cookie<MySession>("MySession") {
            val secretSignKey = hex("000102030405060708090a0b0c0d0e0f")
            transform(SessionTransportTransformerMessageAuthentication(secretSignKey))
        }
    }
}

此时我们就拥有了写到客户端的 Cookie 了。当然了,对于客户端 Cookie 有一点很重要,就是校验是否过期,这里也提供一个简单的函数:

data class MySession(val name: String, val expiration: Long)

fun ApplicationCall.expiration(): Boolean {
    var ret = true
    val s = sessions.get(sessionName) as? MySession
    if (s != null && System.currentTimeMillis() < s.expiration) {
        ret = false
    }
    return ret
}

现在我们可以在 Ktor 程序内自由的使用 Session 了,本篇到此结束。


下一篇预告:《Ktor 从入门到放弃(六) WebSockets》

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 217,509评论 6 504
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,806评论 3 394
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 163,875评论 0 354
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,441评论 1 293
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,488评论 6 392
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,365评论 1 302
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,190评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,062评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,500评论 1 314
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,706评论 3 335
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,834评论 1 347
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,559评论 5 345
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,167评论 3 328
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,779评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,912评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,958评论 2 370
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,779评论 2 354

推荐阅读更多精彩内容

  • 会话(Session)跟踪是Web程序中常用的技术,用来跟踪用户的整个会话。常用的会话跟踪技术是Cookie与Se...
    chinariver阅读 5,617评论 1 49
  • 背景在HTTP协议的定义中,采用了一种机制来记录客户端和服务器端交互的信息,这种机制被称为cookie,cooki...
    时芥蓝阅读 2,364评论 1 17
  • 我常常听身边的人说,我好羡慕她有一个可爱的儿子,还有一个幸福的家庭?还有人说,我好羡慕他有一份稳定的工作?我好羡慕...
    冰叶草阅读 529评论 0 5
  • 因为孩子,不忍心破坏这个家, 因为孩子,可以忍下这一切冷漠, 话说要等他长大,还要等多久? 好一句,不忘初心! 当...
    hello丽丽阅读 189评论 0 0
  • “绸缪束薪,三星在天。今夕何夕,见此良人?子兮子兮,如此良人何?” 多久了,才明白,你的情感和你的骄傲一样,不落言...
    薄小荷阅读 270评论 24 8