Как зайти в Даркнет?!
25th January, 01:11
6
0
Как в tkinter из поля ввода Entry получить значение в одну переменную и обновить строку кнопкой, затем получить ещё одно введённое значение и затем сложить их. Ниже пример кода
21st July, 19:00
894
0
Программа, которая создает фейковые сервера в поиске игровых серверов CS 1.6 Steam
21st March, 17:43
948
0
Очень долго работает Update запрос Oracle
27th January, 09:58
914
0
не могу запустить сервер на tomcat HTTP Status 404 – Not Found
21st January, 18:02
905
0
Где можно найти фрилансера для выполнения поступающих задач, на постоянной основе?
2nd December, 09:48
938
0
Разработка мобильной кроссплатформенной военной игры
16th July, 17:57
1724
0
период по дням
25th October, 10:44
3955
0
Пишу скрипты для BAS только на запросах
16th September, 02:42
3720
0
Некорректный скрипт для закрытия блока
14th April, 18:33
4613
0
прокидывать exception в блоках try-catch JAVA
11th March, 21:11
4381
0
Помогите пожалуйста решить задачи
24th November, 23:53
6086
0
Не понимаю почему не открывается детальное описание продукта
11th November, 11:51
4350
0
Нужно решить задачу по программированию на массивы
27th October, 18:01
4396
0
Метода Крамера С++
23rd October, 11:55
4309
0
помогите решить задачу на C++
22nd October, 17:31
4002
0
Помогите решить задачу на python с codeforces
22nd October, 11:11
4492
0
Python с нуля: полное руководство для начинающих
18th June, 13:58
2599
0
Хранение сведений о пользователе, вошедшем в систему
При создании веб-приложения, и допустим, у вас есть объект пользователя, обозначающий одного пользователя, как вы думаете, это лучший способ сохранить, что пользователь вошел в систему?
Два способа, о которых я думал, были:
- Сохраненный идентификатор базы данных Пользователя в переменной сеанса
- Сохраненный весь объект пользователя в переменной сеанса
Любые лучшие предложения, любые проблемы с использованием вышеуказанных способов? Возможно, проблемы безопасности или проблемы с памятью и т. д.
Я рекомендую хранить идентификатор, а не объект. Недостатком является то, что вы должны попасть в базу данных каждый раз, когда вы хотите получить информацию об этом пользователе. Однако если на Вашей странице не учитывается каждая миллисекунда, производительность не должна быть проблемой. Вот два преимущества::
Если информация пользователя каким-то образом изменится, то вы не будете хранить информацию out-of-date в своем сеансе. Например, если пользователь получает дополнительные привилегии от администратора, то они будут немедленно доступны без необходимости выхода из системы и последующего входа в систему.
Если информация о сеансе хранится на жестком диске, то можно хранить только сериализуемые данные. Таким образом, если ваш объект пользователя когда-либо содержит что-либо вроде подключения к базе данных, открытого сокета, файлового дескриптора и т. д., то это не будет храниться должным образом и не может быть очищено должным образом.
В большинстве случаев эти проблемы не будут проблемой, и любой подход будет прекрасным.
В целях безопасности я бы сгенерировал (либо GUID, либо криптографически безопасный RNG) сеанс ID и имел таблицу, которая просто сопоставляет сеанс IDs пользователю IDs. Затем вы просто сохраняете сеанс ID в своих файлах cookie и заставляете его действовать как прокси для идентификатора пользователя.
|Session |UserID |
|--------+-------|
|a1d4e...+ 12345 |
|--------+-------|
|c64b2...+ 23456 |
|--------+-------|
При этом никто не может выдать себя за другого пользователя, угадав его ID. Он также позволяет ограничить сеансы пользователей, так что они должны входить в систему очень часто (обычно две недели). И если вы хотите сохранить другие данные об их сеансе, вы можете просто добавить их в эту таблицу.
Хранение ID-это лучшая практика в большинстве случаев. Одной из важных причин этого является масштабируемость. Если вы храните объект пользователя (или любые объекты из базы данных, а не только их IDs), вы столкнетесь с проблемами расширения числа серверов, обслуживающих ваш сайт. Для получения дополнительной информации, google for "shared nothing architecture".
Я бы сохранил хэшированное значение идентификатора пользователя и идентификатора сеанса, а затем сопоставил бы его в таблице сеансов в базе данных. Таким образом, будет сложнее подделать данные сеанса. Может быть, я тоже проверю IP в качестве дополнительной проверки.
Не уверен, что я хотел бы полагаться на идентификатор пользователя, хранящийся в переменной сеанса, и верить, что это был тот пользователь, поскольку его можно было довольно легко изменить и получить доступ в качестве другого члена
Я думаю, что это зависит от того, какую платформу вы используете. Если вы используете ASP.net, то я бы определенно взглянул на класс FormsAuthentication и все встроенные (и расширяемые) функциональные возможности, которые вы можете использовать для хранения ваших учетных пользовательских настроек.