2019-09-22 cookie 和session 本质区别

cookie 也好 session也罢 最怕的则是已经登录的用户被非法者伪造。
所以如果从安全角度讲 他俩的本质区别就是session会定期清缓存吧,保证cookie时效性有限,相对安全性高那么一丢丢,其实本质上还是没太大区别。
如果从存储方式上讲二者的区别则是 一个在客户端一个在服务端 其实这一点 也是有些不准确的 因为cookie和session 他们用来确定唯一客户端用户身份的cookie 至少都会存一份在客户端(这点二者相同) ,要是说非要说存储方式不同,更多是讲除确定唯一身份cookie以外的那些key和val的对应的信息吧,这些信息的cookie存储在客户端,而这些信息的session存储在服务端 一般放在缓存中。

cookie安全问题

再就讲下安全性问题,此处说不安全主要讲对于xss攻击和中间人攻击层面,原理嘛,前者为脚本对浏览器中的cookie有查询和更改权限造成的;后者是因为只要消息要在网络中传输就有被中间人篡改和查看的可能。有人说session比cookie 安全,如果针对此类安全威胁,其实也就那么回事儿吧 session和cookie差别不大(除非不法者盯着屏幕里浏览器cookie看,那确实session安全一丢丢,前提还得在cookie中其他字段存了敏感信息情况下,所以二者安全性差别真不太大 我觉得开始引用session的原因更多是因为时效和在内存中可存储更全面的用户会话信息吧安全性只是一小方面 当然时效性从时间可以演变出一切的角度也会对安全有些帮助) 要说安全性区别不大,主要是因为二者都要依赖用来确认唯一身份的cookie,此类安全主要还是要看影响该cookie安全要素的控制,即该唯一确认用户的存储和传输是否安全。

cookie 安全参数

假如cookie 的httpOnly 和 secure 两个参数都设置为 true 那么此时 其实cookie 已经很安全了 同样session也就安全了,为何呢

  • httponly 设置为true时 则表示 服务端给客户端设置的该cookie ,只有服务端response headers中的setcCookie可以对其进行再设置,而对于查看,也只有客户端向服务端发出请求时,该cookie才会被查看并发送给服务端。即此参数表示脚本无法对被设置为true的cookie key进行查看或操作,也就是cookie存储在客户端也是安全的了,当然你要说像前面说的非法者直接盯着客户端屏幕来看,这个没办法了,这是线下问题,线上无解。
  • secure 设置为true 时 则表示cookie要在https环境下被加密传输,才可以,否则比如通过http协议直接传输,会被判断为不安全,从而不对cookie进行传输。
    即secure 为true时 首先会在http的数据传输给tcp前,检查ssl会话是否建立成功,是否可提供安全的传输环境来传输cookie 如果没有 那不好意思 cookie数据不会被直接交给 tcp协议,如果ssl 会话建立成功,那么此时会拿着服务端的公钥进行对cookie数据的加密,并加盖客户端私钥签章,交给网络层tcp协议进行传输,经过链路层 最后当到达服务端tcp协议层时,ssl会话再把数据通过客户端公钥验证,验证通过后再通过服务端私钥解密,最后获得cookie数据,再将cookie数据交给应用层http协议,http交给服务器,服务器交给应用,去进行校验及逻辑处理,根据判断及处理结果,返回最终html数据,再附加http相关信息交给HTTP协议,http往底层交最后发给客户端。
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 216,496评论 6 501
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,407评论 3 392
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 162,632评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,180评论 1 292
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,198评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,165评论 1 299
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,052评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,910评论 0 274
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,324评论 1 310
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,542评论 2 332
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,711评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,424评论 5 343
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,017评论 3 326
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,668评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,823评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,722评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,611评论 2 353

推荐阅读更多精彩内容