219. 单页应用 会话管理(session、cookie、jwt)

原文链接:https://github.com/ly525/blog/issues/219

关键字:http-only, cookie,sessionid, vue-router, react-router, 安全localStorage, jwt

需求描述

  1. 内部管理平台,需要用户登录之后才能访问。现在将 该平台地址(www.xxx.com/home) 直接发给新来的运营同学
  2. 前端需要检测该用户是否已登录,如果未登录,则将其 redirect 到登录页面
  3. 因为该页面为单页应用,路由跳转不涉及后端的 302 跳转,使用前端路由跳转

实现思路

实现代码

1// 以 vue-router 为例 2// 登录中间验证,页面需要登录而没有登录的情况直接跳转登录 3router.beforeEach((to, from, next) => { 4 const hasToken = document.cookie.includes('sessionid'); 5 // 如果采用 jwt,则同样 hasToken = localStorage.jwt 6 const pathNeedAuth = to.matched.some(record => record.meta.requiresAuth); 7 // 用户本地没有后端返回的 cookie 数据 && 前往的页面需要权限 8 // 9 if (pathNeedAuth && !hasToken ) { 10 next({ 11 path: '/login', 12 query: { redirect: to.fullPath }, 13 }); 14 } else if (hasToken && to.name === 'login') { 15 // 已登录 && 前往登录页面, 则不被允许,会重定向到首页 16 next({ 17 path: '/', 18 }); 19 } else { 20 next(); 21 } 22});
  1. 应该在进入任何页面之前,判断:

    1. 该页面是否需要权限才能访问:登录、注册页面不需要权限

    2. 用户是否已经登录:本地 cookie (或者 localStorage)包含 session 相关信息

      Cookie: csrftoken=YaHb...; sessionid=v40ld3x....

  2. 如果 A页面需要权限本地 cookie中包含了 sessionid 字段,则允许访问A页面,否则跳转到登录页面

    1. 备注:sessionid 该字段由用户在登录之后,由后端框架通过 response.setCookie 写入前端 ,因此该字段需要和后端同学确认
    2. 需要后端同学在 response header 中配置cookie中该字段的 http-only属性,允许前端读取 cookie。否则前端通过 document.cookie 读取到的 cookie 将不包含 sessionid 字段
    3. 这个时候,可能会存在 js 读取cookie 导致不安全的情况,后端同学可以把 cookie 中的某个字段设置为 允许读取,其他 cookie 设置不允许读取,这样即使被第三方不安全脚本获取,也无法产生负面影响。
  3. 如果用户已登录 && 在浏览器中输入了登录页地址,则将其重定向到首页

更多说明

  1. 这样做,前端就不必再向后端发起 API 做权限鉴定了(后端返回401,前端跳转到 401),减少不必要的API 请求,特别是如果在API响应时间过长的情况下,体验不太友好。

  2. 用户修改 cookie,伪造 sessionid

    1. 这样的话,前端就无能为力了,前端鉴权此时认为该用户合法。此时访问首页,将会调用获取数据的API。
    2. 浏览器会将 用户伪造的 sessionid 带给后端,这时候就需要后端对 sessionid 进行较验了。比如校验前端带来的 sessionid 与数据库中的 sessionid 是否一致
    3. 用户伪造的数据 sessionid 和 后端数据库中 sessionid 的概率 非常非常低,可以忽略不计,因为 sessionid 的位数一般在 32 位以上,因为里面包含了字母和数字,也就由 32 ^ 36 种可能
    4. 结论:伪造没有意义,即使用户可以看到页面的样子,但是看不到数据
  3. 采用 localStorage 而不是 sessionStorage 的原因(SessionStorage 失效场景)

    原因:sessionStorage 无法跨 Tab 共享

    1. 用户在新打开一个 Tab,输入已经登录之后的某个页面
    2. 通过target="_blank" 来打开新页面的时候,会导致会话失效
    3. 在当前页面执行 Duplicate (复制 Tab),sessionStorage 失效
点赞
收藏

评论区

加载中...

相关推荐

MySQL:[Err] 1292 - Incorrect datetime value: ‘0000-00-00 00:00:00‘ for column ‘CREATE_TIME‘ at row 1

文章目录问题用navicat导入数据时,报错:原因这是因为当前的MySQL不支持datetime为0的情况。解决修改sql\mode:sql\mode:SQLMode定义了MySQL应支持的SQL语法、数据校验等,这样可以更容易地在不同的环境中使用MySQL。全局s

Oracle 分组与拼接字符串同时使用

SELECTT.,ROWNUMIDFROM(SELECTT.EMPLID,T.NAME,T.BU,T.REALDEPART,T.FORMATDATE,SUM(T.S0)S0,MAX(UPDATETIME)CREATETIME,LISTAGG(TOCHAR(

MySQL部分从库上面因为大量的临时表tmp_table造成慢查询

背景描述Time:20190124T00:08:14.70572408:00User@Host:@Id:Schema:sentrymetaLast_errno:0Killed:0Query_time:0.315758Lock_

皕杰报表之UUID

​在我们用皕杰报表工具设计填报报表时,如何在新增行里自动增加id呢?能新增整数排序id吗?目前可以在新增行里自动增加id,但只能用uuid函数增加UUID编码,不能新增整数排序id。uuid函数说明:获取一个UUID,可以在填报表中用来创建数据ID语法:uuid()或uuid(sep)参数说明:sep布尔值,生成的uuid中是否包含分隔符'',缺省为

手写Java HashMap源码

HashMap的使用教程HashMap的使用教程HashMap的使用教程HashMap的使用教程HashMap的使用教程22

2020年前端实用代码段,为你的工作保驾护航

有空的时候,自己总结了几个代码段,在开发中也经常使用,谢谢。1、使用解构获取json数据let jsonData  id: 1,status: "OK",data: 'a', 'b';let  id, status, data: number   jsonData;console.log(id, status, number )