单系统使用cookie+session实现登录案例

关于cookie和session的解释和学习本文就不赘述了,可以参考如下文章:

Cookie的介绍和使用

session的介绍和使用

在Servlet时代,大多数单系统应用想要实现登录的功能,基本都是依靠cookie、session、或者cookie+session的组合方式。如下的案例分别演示了单纯使用cookie、单纯使用session、组合使用cookie和session的方式。

首先需要新建一个Spring Boot工程,使用Maven作为依赖管理,如下是需要的依赖信息:

<dependency>
    <groupId>org.springframework.boot</groupId>
    <artifactId>spring-boot-starter-thymeleaf</artifactId>
</dependency>
<dependency>
    <groupId>org.springframework.boot</groupId>
    <artifactId>spring-boot-starter-web</artifactId>
</dependency>

<dependency>
    <groupId>org.projectlombok</groupId>
    <artifactId>lombok</artifactId>
    <optional>true</optional>
</dependency>
<dependency>
    <groupId>org.springframework.boot</groupId>
    <artifactId>spring-boot-starter-test</artifactId>
    <scope>test</scope>
</dependency>

为了演示登录页面,我们使用了thymeleaf,但不会过多地涉及其语法。

一、使用Cookie方式

@Slf4j
@Controller
public class CookieLoginController {

    /**
     * 用户信息主页
     * @param userid
     * @param username
     * @param model
     * @return
     */
    @GetMapping("/index1")
    public String index1(@CookieValue(value = "userid", required = false) String userid, @CookieValue(value = "username", required = false) String username, Model model){
        if(ObjectUtils.isEmpty(userid) || ObjectUtils.isEmpty(username)){
            // cookie中没有userid,表示用户从来没有登录过
            log.info("需要用户重新登录!");
            return "login1";
        }
        // 根据cookie中的信息来识别登录的用户身份(存在安全风险,容易被伪造)
        model.addAttribute("username", username);
        return "index1";
    }

    /**
     * 用户登录操作
     * @param username
     * @param password
     * @param response
     * @param model
     * @return
     */
    @PostMapping("/login1")
    public String login1(@RequestParam String username, @RequestParam String password, HttpServletResponse response, Model model){
        if(!"admin".equals(username) || !"123".equals(password)){
            log.info("用户名/密码不正确!");
            return "login1";
        }

        // 设置用户浏览器端的cookie,用来识别用户的身份,并设置有效期为5分钟(以cookie创建时开始计算)
        String userid = UUID.randomUUID().toString();
        Cookie cookie1 = new Cookie("userid", userid);
        cookie1.setMaxAge(5*60);
        Cookie cookie2 = new Cookie("username", username);
        cookie2.setMaxAge(5*60);
        // 将用户信息都存放在用户浏览器端的cookie中(有被泄露的风险)
        response.addCookie(cookie1);
        response.addCookie(cookie2);

        model.addAttribute("username", username);
        return "index1";
    }

    @GetMapping("/logout1")
    public String logout1(@CookieValue(value = "userid", required = false) String userid, @CookieValue(value = "username", required = false) String username, HttpServletResponse response){
        log.info("用户进行退出登录!");

        // 删除用户浏览器端的登录信息-覆盖更新立即删除cookie中的信息
        Cookie cookie1 = new Cookie("userid", userid);
        cookie1.setMaxAge(0);
        response.addCookie(cookie1);
        Cookie cookie2 = new Cookie("username", username);
        cookie2.setMaxAge(0);
        response.addCookie(cookie2);

        return "login1";
    }
}
<!DOCTYPE html>
<html lang="en" xmlns:th="http://www.thymeleaf.org">
<head>
    <meta charset="UTF-8">
    <title>用户主页</title>
</head>
<body>
<h1>用户主页</h1>
<h1>欢迎:[[${username}]]</h1>
<a href="/logout">登出</a>
</body>
</html>
<!DOCTYPE html>
<html lang="en" xmlns:th="http://www.thymeleaf.org">
<head>
    <meta charset="UTF-8">
    <title>登录页面1</title>
</head>
<body>
<h1>登录页面1</h1>
<form method="post" action="/login1">
    <input type="text"  placeholder="用户名" name="username"/>
    <input type="password"  placeholder="密码" name="password"/>
    <button type="submit">登录</button>
</form>
</body>
</html>
  1. 浏览器端首先访问/index1,因为没有cookie信息,因此会跳转到登录页面;
  2. 用户输入账密进行登录,后端生成用户信息并写入浏览器的cookie中;
  3. 用户浏览器再次访问/index1,此时cookie中存在了用户信息,因此获取用户信息后跳转到用户主页展示用户信息即可;
  4. 用户访问/logout1退出登录时,后端覆盖浏览器端用户信息cookie,将其删除处理,用户退出了登录;

使用Cookie的方式优点就是实现简单、用户信息如果不多且不敏感的话可以放在浏览器端存储,节省后端服务器压力;但是缺点就是不安全,cookie存在泄露和伪造的风险,而且存储的信息只能是键值对的文本形式,只能是ASCII字符,想要存储中文必须编码;

二、使用session方式

@Slf4j
@Controller
public class SessionLoginController {

    @GetMapping("/index2")
    public String index2(HttpSession session){
        // Cookie中会有JSESSIONID,Servlet会自动匹配该ID对应的用户的Session
        if(ObjectUtils.isEmpty(session.getAttribute("userid")) || ObjectUtils.isEmpty(session.getAttribute("username"))){
            // session中没有该用户的信息说明用户没有登录过,或者session已经过期了,需要重新登录
            log.info("需要用户重新登录!");
            return "login2";
        }
        return "index2";
    }

    @PostMapping("/login2")
    public String login2(@RequestParam String username, @RequestParam String password, HttpSession session){
        if(!"admin".equals(username) || !"123".equals(password)){
            log.info("用户名/密码不正确!");
            return "login2";
        }

        // 服务器端保存用户的登录信息,并设置登录态2分钟内有效(以用户最后一次和服务器交互开始计算)
        String userid = UUID.randomUUID().toString();
        session.setAttribute("username", username);
        session.setAttribute(userid, userid);
        session.setMaxInactiveInterval(120);
        return "index2";
    }

    @GetMapping("/logout2")
    public String logout2(HttpSession session){
        log.info("用户进行退出登录!");
        // 服务端删除用户的登录状态
        session.invalidate();
        return "login2";
    }
}
<!DOCTYPE html>
<html lang="en" xmlns:th="http://www.thymeleaf.org">
<head>
    <meta charset="UTF-8">
    <title>用户主页</title>
</head>
<body>
<h1>用户主页</h1>
<h1>欢迎:[[${session.username}]]</h1>
<a href="/logout2">登出</a>
</body>
</html>
<!DOCTYPE html>
<html lang="en" xmlns:th="http://www.thymeleaf.org">
<head>
    <meta charset="UTF-8">
    <title>登录页面2</title>
</head>
<body>
<h1>登录页面2</h1>
<form method="post" action="/login2">
    <input type="text"  placeholder="用户名" name="username"/>
    <input type="password"  placeholder="密码" name="password"/>
    <button type="submit">登录</button>
</form>
</body>
</html>
  1. 用户访问/index2,根据cookie中的JSESSIONID自动匹配到当前用户的session,发现该session没有用户信息,说明未登录或已过期,需要重新登录;
  2. 用户输入账密登录后,后端将用户信息保存在session中,并进入用户主页面;
  3. 当用户再次访问/index2,session中的用户信息就能说明用户处于登录状态,直接进入主页面;
  4. 当用户登出的时候,后端将session置为失效即可;

使用session的优点是安全,可以存放用户的任意数据,而且可以存放结构化的对象;缺点就是用户数量较多的话,会占用服务器很大的内存空间,影响性能。

三、使用Cookie+Session方式

一般情况下,都建议使用Cookie+Session结合的方式,Cookie用来存放不敏感的用户主要数据,减轻服务器压力,Session则是存放少量的用户识别数据,防止Cookie被篡改的风险。

@Slf4j
@Controller
public class LoginController {

    @GetMapping("/index3")
    public String index3(@CookieValue(value = "userid", required = false) String userid, HttpSession session){
        if(ObjectUtils.isEmpty(userid) || ObjectUtils.isEmpty(session.getAttribute(userid))){
            // 1.cookie中没有userid,表示用户从来没有登录过
            // 2.根据cookie中的userid在session中找不到用户信息,表示用户的session过期了,或者是伪造的userid
            log.info("需要用户重新登录!");
            return "login3";
        }
        return "index3";
    }

    @PostMapping("/login3")
    public String login3(@RequestParam String username, @RequestParam String password, HttpSession session, HttpServletResponse response){
        if(!"admin".equals(username) || !"123".equals(password)){
            log.info("用户名/密码不正确!");
            return "login3";
        }

        // 服务器端保存用户的登录信息,并设置登录态2分钟内有效(以用户最后一次和服务器交互开始计算)
        String userid = UUID.randomUUID().toString();
        session.setAttribute("username", username);
        session.setAttribute(userid, userid);
        session.setMaxInactiveInterval(120);

        // 设置用户浏览器端的cookie,用来识别用户的身份,并设置有效期为5分钟(以cookie创建时开始计算)
        Cookie cookie = new Cookie("userid", userid);
        cookie.setMaxAge(300);
        response.addCookie(cookie);
        return "index3";
    }

    @GetMapping("/logout3")
    public String logout3(@CookieValue(value = "userid", required = false) String userid, HttpSession session, HttpServletResponse response){
        log.info("用户进行退出登录!");
        // 服务端删除用户的登录状态
        session.invalidate();

        // 删除用户浏览器端的登录信息-覆盖更新立即删除cookie中的userid
        Cookie cookie = new Cookie("userid", userid);
        cookie.setMaxAge(0);
        response.addCookie(cookie);

        return "login3";
    }
}
<!DOCTYPE html>
<html lang="en" xmlns:th="http://www.thymeleaf.org">
<head>
    <meta charset="UTF-8">
    <title>用户主页</title>
</head>
<body>
<h1>用户主页</h1>
<h1>欢迎:[[${session.username}]]</h1>
<a href="/logout3">登出</a>
</body>
</html>
<!DOCTYPE html>
<html lang="en" xmlns:th="http://www.thymeleaf.org">
<head>
    <meta charset="UTF-8">
    <title>登录页面3</title>
</head>
<body>
<h1>登录页面3</h1>
<form method="post" action="/login3">
    <input type="text"  placeholder="用户名" name="username"/>
    <input type="password"  placeholder="密码" name="password"/>
    <button type="submit">登录</button>
</form>
</body>
</html>

最后,以上实例仅供参考,在现代系统设计中,单系统登录体系还有使用JWT的方式,更多情况下,都是使用开源的权限认证框架来实现,比如SpringSecurity、Shiro,它们都能实现登录认证的过程,比自己实现更加便捷和可靠。

Spring Security入门案例 - 简书 (jianshu.com)

安全权限验证框架Shiro初探 - 简书 (jianshu.com)

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 213,864评论 6 494
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,175评论 3 387
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 159,401评论 0 349
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,170评论 1 286
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,276评论 6 385
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,364评论 1 292
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,401评论 3 412
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,179评论 0 269
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,604评论 1 306
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,902评论 2 328
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,070评论 1 341
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,751评论 4 337
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,380评论 3 319
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,077评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,312评论 1 267
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,924评论 2 365
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,957评论 2 351

推荐阅读更多精彩内容