Apache Shiro 的Remember Me

在Shiro中提供“记住我”的功能,其与已认证有着明显的区别:

Remembered(记住我):一个记住我的Subject 不是匿名的,而且有一个已知的身份ID(也就是subject.getPrincipals()是非空的)。但是这个被记住的身份ID 是在之前的session 中被认证的。如果subject.isRemembered()返回true,则Subject 被认为是被记住的。

Authenticated(已认证):一个已认证的Subject 是指在当前Session 中被成功地验证过了(也就是说,login方法被调用并且没有抛出异常)。如果subject.isAuthenticated()返回true 则认为Subject 已通过验证。

需要注意的是,Remembered和Authenticated 是互斥的——若其中一个为真则另一个为假,反之亦然。

 

可以通过一个例子来说明

下面是一个相当普遍的情况,有助于说明Remembered 和Authenticated之间区别的重要性。比方说,你正在访问Amazon.com。你已经登录成功并添加了几本书到你的购物车。但你心烦意乱地跑出去开会,却忘了注销。会议结束后,已经到了回家的时候,于是你离开了办公室。

第二天你工作的时候,你意识到你没有完成购买,于是你返回到amazon.com。这一次,Amazon“记得”你是谁,给出了你的欢迎页面,并仍然为你提供一些个性化的建议书籍。对Amazon而言,subject.isRemembered()将返回true。

但是,当你尝试访问你的帐户来更新你的信用卡信息为你书付账时会发生什么呢?尽管Amazon“记住”你(isRemembered()= = true),它不能保证你就是实际上的你(例如,也许一个同事正在使用你的计算机)。所以,在你能够执行像更新信用卡信息等敏感行为之前,Amazon 将强制让你登录,使它们能够保证你的身份。在登录后,你的身份已经被核实,同时对Amazon 而言,isAuthenticated()现在返回是true。

这种情况在许多类型的应用中发生的是如此的频繁,所以这些功能被内置在Shiro 中,这样你就能利用它来为你的应用服务了。现在,无论你使用的是isRemembered()还是isAuthenticated()来定制你的视图和工作流都由你来决定,但Shiro 将维持这一基本情况以防你需要它。


### Apache Shiro RememberMe 功能实现与使用 #### 记住我(RememberMe)功能概述 Apache Shiro 是一款开源安全框架,提供身份验证、授权、密码学和会话管理等功能。Shiro 的记住我(RememberMe)功能允许用户在关闭浏览器甚至重启计算机之后仍然保持登录状态[^2]。 #### RememberMe 工作机制 当启用 RememberMe 功能时,系统会在成功认证后向客户端发送一个名为 `remember-me` 的 Cookie。此 Cookie 中包含了经过 AES 加密并 Base64 编码后的用户凭证信息。下次用户访问应用时,如果提供了有效的 `remember-me` Cookie,则可以直接恢复用户的会话而无需再次输入用户名和密码[^4]。 #### 配置与使用方法 为了配置 Shiro 使用 RememberMe 功能,在 shiro.ini 文件中设置如下参数: ```ini [main] ... # 启用记住我的服务,默认情况下是禁用的 securityManager.rememberMeManager.cookie.maxAge = 86400 # 设置 cookie 生命周期为一天 ... [user] ... # 用户名/密码组合后面加上 true 表示开启 remember me username=password,true ``` 对于 Java 应用程序来说,可以通过编程方式来控制 RememberMe 的行为: ```java Subject currentUser = SecurityUtils.getSubject(); UsernamePasswordToken token = new UsernamePasswordToken(username, password); token.setRememberMe(true); // 开启记住我选项 currentUser.login(token); ``` 需要注意的是,由于存在潜在的安全风险,建议开发者自定义强随机性的加密密钥而不是依赖于默认值,并妥善保管该密钥以防止泄露。 #### 安全注意事项 尽管 RememberMe 方便了用户体验,但也带来了安全隐患。特别是早期版本中的反序列化漏洞使得攻击者能够通过构造恶意对象来进行远程代码执行攻击。因此强烈推荐升级到最新稳定版,并遵循最佳实践指南加强安全性措施,比如定期更换密钥、限制敏感操作权限等[^3]。
评论 2
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

peterwanghao

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值