JavaWeb-Session、cookie、过滤器、监听器

2024-08-30 17:08

本文主要是介绍JavaWeb-Session、cookie、过滤器、监听器,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

文章目录

  • 1 Session和Cookie
    • 1.1 Cookie
      • 1.1.2 Cookie的应⽤
        • 1.1.2.1 保持⽤户登录状态
        • 1.1.2.2 记录⽤户名
      • 1.1.3 具体方法
      • 1.1.4 实现案例
      • 1.1.5 cookie的相关方法
    • 1.2 Session
    • 1.3 session和cookie的区别(面试会考)
  • 2 Filter过滤器
    • 2.1 定义
    • 2.2 语法格式
    • 2.3 使用场景
      • 2.3.1 设置每个request的characterEncoding
      • 2.3.2 防止用户未登录就访问到某个页面
      • 2.3.3 加密解密(密码的加密和解密)
      • 2.3.4.⾮法⽂字筛选
      • 2.3.5.下载资源的限制
  • 3 监听器
    • 3.1 什么是监听器
    • 3.2 监听器分类
    • 3.3 实现监听器的步骤
      • 3.3.1 编写自定义监听器类
      • 3.3.2 注册监听器


1 Session和Cookie

会话跟踪技术:
会话跟踪是Web程序中常⽤的技术,⽤来跟踪⽤户的整个会话。保持对⽤户会话期间的数据管理。常⽤
的会话跟踪技术是Cookie与Session。

Cookie通过在客户端记录信息确定⽤户身份
Session通过在服务器端记录信息确定⽤户身份。

1.1 Cookie

Cookie是客户端(⼀般指浏览器)请求服务器后,服务器发给客户端的⼀个辨认标识,保存在客户端,当客户端再次向服务器发送请求时,会携带着这个辨认标识,服务器就可以通过这个标识来识别客户端的身份或状态等。

Cookie的作⽤:跟踪会话,记录⼀次会话中(即Session,⼀次会话可能会有多次请求,当然也可以有多个Cookie来跟踪不同的信息)的信息,这样服务器就会知道⽤户的状态,⽐如有没有登录成功,付款时购物⻋中的东⻄等,就相当于贴在客户端脑⻔上的纸条,浏览器看不到,但服务器看得到。

1.1.2 Cookie的应⽤

1.1.2.1 保持⽤户登录状态

将⽤户的信息保存到Cookie中,并发送给浏览器,并且将有效时间设置为⼀个较⻓的时间,这样浏览器在以后访问⽹站时,都会带着该Cookie,服务器以此来辨识⽤户,⽤户就不再需要输⼊⽤户名和密码等信息。

1.1.2.2 记录⽤户名

⼀旦⽤户登录成功以后,下次再登录时,直接将Cookie中的⽤户名读取并显示出来,这样⽤户就不需要再次输⼊⽤户名,只输⼊密码即可。

注意cookie由于保存在本地,因此是不安全的,最好保存一些不敏感的数据,比如用户名。密码最好保存在服务器。

1.1.3 具体方法

发送方设置cookie:

Cookie cookie = new Cookie(name, value);
response.addCookie(cookie);

接收方取得cookies:

Cookie[] cookies = request.getCookies();

1.1.4 实现案例

当用户登录失败时,通过cookie记录用户名,并立刻返回到登录页面。此时登录页的用户名已经被自动填写好。

在servlet中修改doPost方法:

protected void doPost(HttpServletRequest req, HttpServletResponse resp) throws ServletException, IOException {req.setCharacterEncoding("utf-8");String userName = req.getParameter("name");String userPass = req.getParameter("pass");try {boolean f = new DatabaseValidation().validate(userName, userPass);if(f){req.getSession().setAttribute("userName", userName);req.getSession().setAttribute("userPass", userPass);resp.sendRedirect("success.jsp");}else{Cookie cookie = new Cookie("uname", userName);cookie.setMaxAge(30);resp.addCookie(cookie);resp.sendRedirect("login.jsp");}} catch (ClassNotFoundException|SQLException e) {e.printStackTrace();}}

在login.jsp中得到cookie并且取得里面的userName的值。

<%Cookie[] cookies = request.getCookies();String str = "";if(cookies != null && cookies.length > 0){for(Cookie cookie: cookies){if(cookie.getName().equals("uname")){str = cookie.getValue();break;}}}pageContext.setAttribute("mycookie", str);
%>
...
<input class="form-control" type="text" name="name" id="userName" value="${mycookie}"/>

1.1.5 cookie的相关方法

Cookie发送给浏览器以后,浏览器并不会永久保存,也就是到了⼀定的时间以后浏览器会⾃动销毁
Cookie。Cookie的默认有效时间为⼀次会话(⼀次打开关闭浏览器的过程),我们也可以⼿动指定Cookie
的有效时间。

设置cookie的有效时间:cookie.setMaxAge(秒数);
删除cookie:通过设置cookie的有效时间=0即可。

1.2 Session

Session保存在服务器端。为了获得更⾼的存取速度,服务器⼀般把Session放在内存⾥。每个⽤户都会
有⼀个独⽴的Session。如果Session内容过于复杂,当⼤量客户访问服务器时可能会导致内存溢出。因
此,Session⾥的信息应该尽量精简。

Session在⽤户第⼀次访问服务器的时候⾃动创建。需要注意只有访问JSP、Servlet等程序时才会创建
Session,只访问HTML、IMAGE等静态资源并不会创建Session。如果尚未⽣成Session,也可以使
request.getSession(true)强制⽣成Session。

Session⽣成后,只要⽤户继续访问,服务器就会更新Session的最后访问时间,并维护该Session。⽤户
每访问服务器⼀次,⽆论是否读写Session,服务器都认为该⽤户的Session“活跃(active)”了⼀次。
由于会有越来越多的⽤户访问服务器,因此Session也会越来越多。为防⽌内存溢出,服务器会把⻓时间
内没有活跃的Session从内存删除。这个时间就是Session的超时时间。如果超过了超时时间没访问过服
务器,Session就⾃动失效了。

Session的超时时间为maxInactiveInterval属性,可以通过对应的getMaxInactiveInterval()获取,通过
setMaxInactiveInterval(long interval)修改。

Session的超时时间也可以在web.xml中修改。另外,通过调⽤Session的invalidate()⽅法可以使Session
失效。

1.3 session和cookie的区别(面试会考)

  • Cookie数据保存在客户端,Session数据保存在服务器端。
  • Session是由应⽤服务器维持的⼀个服务器端的存储空间,⽤户在连接服务器时,会由服务器⽣成⼀
    个唯⼀的SessionID,⽤该SessionID 为标识符来存取服务器端的Session存储空间。⽽SessionID这⼀数据
    则是保存到客户端,⽤Cookie保存的,⽤户提交⻚⾯时,会将这⼀SessionID提交到服务器端,来存取
    Session数据。这⼀过程,是不⽤开发⼈员⼲预的。所以⼀旦客户端禁⽤Cookie,那么Session也会失
    效。
  • Cookies是属于Session对象的⼀种。但有不同,Cookies不会占服务器资源,是存在客服端内存或者
    ⼀个Cookie的⽂本⽂件中;⽽Session则会占⽤服务器资源。所以,尽量不要使⽤Session,⽽使⽤
    Cookies。但是我们⼀般认为Cookie是不可靠的,Cookies是保存在本机上的,但是其信息的完全可⻅性
    且易于本地编辑性,往往可以引起很多的安全问题Session是可靠地。但是⽬前很多著名的站点也都⽤
    Cookie。

2 Filter过滤器

2.1 定义

过滤器实际上就是对web资源进⾏拦截,做⼀些处理后再交给下⼀个过滤器或servlet处理,通常都是⽤来拦截request进⾏处理的,也可以对返回的response进⾏拦截处理。

在这里插入图片描述

2.2 语法格式

  • 首先创建一个Filter类,需要实现Filter接口。
  • 重写相关的方法
    • init方法:初始化方法,服务器启动时执行一次
    • doFilter:执行过滤
    • destroy:销毁方法,服务器终止时销毁

我们重点关注的是doFilter方法。doFilter方法接收ServletRequest和ServletResponse作为参数,这些是我们自定义过滤规则的基础。此外还有一个filterChain对象,调用filterChain.doFilter(servletRequest, servletResponse)可以直接调用下一个filter。如果没有下一个filter则请求发送给servlet执行。

  • 注册自定义Filter。和注册Servlet类似,我们可以在web.xml文件中声明,也可以通过注解@WebFilter()进行注册。
    • 可以通过urlPatterns的方式关联。比如,@WebFilter(urlPatterns = "/test"),表示对于/test请求将走此过滤器。
    • 也可以通过servletNames进行关联。比如,@WebFilter(servletNames = "com.kkb.xzk.servlet.MyServlet"),表示发送到此servlet的请求将首先被此过滤器过滤。

注意:

  • 可以设置urlPatterns = "/*"表示过滤所有请求。
  • 一旦修改了web.xml文件,必须要重启服务器才可生效。注意修改了注解@WebFilter等效于修改了web.xml,也需要重启服务器生效。

2.3 使用场景

2.3.1 设置每个request的characterEncoding

2.3.2 防止用户未登录就访问到某个页面

思路:因为登录后我们会在session中设置userName属性,因此在过滤器里通过request.getSession()得到session,再判断session中是否有userName属性来判断用户是否已经登录。如果没登录则自动跳转到登录页面。

定义Filter如下

@WebFilter(urlPatterns = "/*")
public class FirstFilter implements Filter {@Overridepublic void init(FilterConfig filterConfig) throws ServletException {System.out.println("过滤器1初始化");}@Overridepublic void doFilter(ServletRequest servletRequest, ServletResponse servletResponse, FilterChain filterChain) throws IOException, ServletException {System.out.println("过滤器1调用");HttpServletRequest request = (HttpServletRequest) servletRequest;HttpServletResponse response = (HttpServletResponse) servletResponse;request.setCharacterEncoding("utf-8");HttpSession session = request.getSession();String userName = (String) session.getAttribute("userName");String uri = request.getRequestURI();if(uri.endsWith("success.jsp") && userName==null){response.sendRedirect("login.jsp");}//调用下一个过滤器,如果没有过滤器则调用servlet。filterChain.doFilter(servletRequest, servletResponse);System.out.println("过滤器1结束");}@Overridepublic void destroy() {System.out.println("过滤器1销毁");}
}

2.3.3 加密解密(密码的加密和解密)

2.3.4.⾮法⽂字筛选

2.3.5.下载资源的限制

过滤器的特点:在servlet之前和之后都会被执⾏

3 监听器

3.1 什么是监听器

监听器就是监听某个域对象的的状态变化的组件。

监听器的相关概念:

  • 事件源:被监听的对象(三个域对象 request、session、servletContext)

servletContext对应的就是application作用域。

  • 监听器:监听事件源对象事件源对象的状态的变化都会触发监听器
  • 注册监听器:将监听器与事件源进⾏绑定
  • 响应⾏为:监听器监听到事件源的状态变化时所涉及的功能代码(程序员编写代码)

3.2 监听器分类

第⼀维度按照被监听的对象划分:ServletRequest域、HttpSession域、ServletContext域

第⼆维度按照监听的内容分:监听域对象的创建与销毁的、监听域对象的属性变化的

ServletContext域HttpSession域ServletRequest域
域对象创建、销毁ServletContextListenerHttpSessionListenerServletRequestListener
域对象属性变化ServletContextAttributeListenerHttpSessionAttributeListenerServletRequestAttributeListener

记住域名就够了,如果只监听域对象创建和销毁,就是域名+Listener;如果要检测属性变化,就是域名+AttributeListener

3.3 实现监听器的步骤

3.3.1 编写自定义监听器类

实现Listener接口

检测HttpSession属性变化的监听器:

public class SessionAttributeListener implements HttpSessionAttributeListener {@Overridepublic void attributeAdded(HttpSessionBindingEvent httpSessionBindingEvent) {System.out.println("session属性值增加:name=" + httpSessionBindingEvent.getName() + ",value=" + httpSessionBindingEvent.getValue());}@Overridepublic void attributeRemoved(HttpSessionBindingEvent httpSessionBindingEvent) {System.out.println("session属性值删除:name=" + httpSessionBindingEvent.getName() + ",value=" + httpSessionBindingEvent.getValue());}@Overridepublic void attributeReplaced(HttpSessionBindingEvent httpSessionBindingEvent) {System.out.println("session属性值修改:name=" + httpSessionBindingEvent.getName() + ",value=" + httpSessionBindingEvent.getValue());}
}

HttpSession创建和销毁的监听器:

public class SessionListener implements HttpSessionListener {@Overridepublic void sessionCreated(HttpSessionEvent httpSessionEvent) {System.out.println("session创建了");}@Overridepublic void sessionDestroyed(HttpSessionEvent httpSessionEvent) {System.out.println("session销毁了");}
}

3.3.2 注册监听器

在web.xml中通过<listener>标签告诉服务器有这么一个监听器。

<listener><listener-class>com.kkb.xzk.listener.SessionListener</listener-class>
</listener>
<listener><listener-class>com.kkb.xzk.listener.SessionAttributeListener</listener-class>
</listener>

这篇关于JavaWeb-Session、cookie、过滤器、监听器的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/1121418

相关文章

JVM 的类初始化机制

前言 当你在 Java 程序中new对象时,有没有考虑过 JVM 是如何把静态的字节码(byte code)转化为运行时对象的呢,这个问题看似简单,但清楚的同学相信也不会太多,这篇文章首先介绍 JVM 类初始化的机制,然后给出几个易出错的实例来分析,帮助大家更好理解这个知识点。 JVM 将字节码转化为运行时对象分为三个阶段,分别是:loading 、Linking、initialization

Spring Security 基于表达式的权限控制

前言 spring security 3.0已经可以使用spring el表达式来控制授权,允许在表达式中使用复杂的布尔逻辑来控制访问的权限。 常见的表达式 Spring Security可用表达式对象的基类是SecurityExpressionRoot。 表达式描述hasRole([role])用户拥有制定的角色时返回true (Spring security默认会带有ROLE_前缀),去

浅析Spring Security认证过程

类图 为了方便理解Spring Security认证流程,特意画了如下的类图,包含相关的核心认证类 概述 核心验证器 AuthenticationManager 该对象提供了认证方法的入口,接收一个Authentiaton对象作为参数; public interface AuthenticationManager {Authentication authenticate(Authenti

Spring Security--Architecture Overview

1 核心组件 这一节主要介绍一些在Spring Security中常见且核心的Java类,它们之间的依赖,构建起了整个框架。想要理解整个架构,最起码得对这些类眼熟。 1.1 SecurityContextHolder SecurityContextHolder用于存储安全上下文(security context)的信息。当前操作的用户是谁,该用户是否已经被认证,他拥有哪些角色权限…这些都被保

Spring Security基于数据库验证流程详解

Spring Security 校验流程图 相关解释说明(认真看哦) AbstractAuthenticationProcessingFilter 抽象类 /*** 调用 #requiresAuthentication(HttpServletRequest, HttpServletResponse) 决定是否需要进行验证操作。* 如果需要验证,则会调用 #attemptAuthentica

Spring Security 从入门到进阶系列教程

Spring Security 入门系列 《保护 Web 应用的安全》 《Spring-Security-入门(一):登录与退出》 《Spring-Security-入门(二):基于数据库验证》 《Spring-Security-入门(三):密码加密》 《Spring-Security-入门(四):自定义-Filter》 《Spring-Security-入门(五):在 Sprin

Java架构师知识体认识

源码分析 常用设计模式 Proxy代理模式Factory工厂模式Singleton单例模式Delegate委派模式Strategy策略模式Prototype原型模式Template模板模式 Spring5 beans 接口实例化代理Bean操作 Context Ioc容器设计原理及高级特性Aop设计原理Factorybean与Beanfactory Transaction 声明式事物

Java进阶13讲__第12讲_1/2

多线程、线程池 1.  线程概念 1.1  什么是线程 1.2  线程的好处 2.   创建线程的三种方式 注意事项 2.1  继承Thread类 2.1.1 认识  2.1.2  编码实现  package cn.hdc.oop10.Thread;import org.slf4j.Logger;import org.slf4j.LoggerFactory

JAVA智听未来一站式有声阅读平台听书系统小程序源码

智听未来,一站式有声阅读平台听书系统 🌟&nbsp;开篇:遇见未来,从“智听”开始 在这个快节奏的时代,你是否渴望在忙碌的间隙,找到一片属于自己的宁静角落?是否梦想着能随时随地,沉浸在知识的海洋,或是故事的奇幻世界里?今天,就让我带你一起探索“智听未来”——这一站式有声阅读平台听书系统,它正悄悄改变着我们的阅读方式,让未来触手可及! 📚&nbsp;第一站:海量资源,应有尽有 走进“智听

在cscode中通过maven创建java项目

在cscode中创建java项目 可以通过博客完成maven的导入 建立maven项目 使用快捷键 Ctrl + Shift + P 建立一个 Maven 项目 1 Ctrl + Shift + P 打开输入框2 输入 "> java create"3 选择 maven4 选择 No Archetype5 输入 域名6 输入项目名称7 建立一个文件目录存放项目,文件名一般为项目名8 确定