当一个用户注销时,最好的办法是将这个session 失效,即调用 HttpSession的invalidate()方法。因为如果仅仅清除Session中的值,会存在潜在的问题,一般的操作可能没有问题,有时就会存在问题,比如A用户登录后,使用IE6浏览器新建一个窗口,然后在新的窗口中注销用户,再用B用户登录,则此时,A用户就有了B用户的操作权限,因为系统会将A用户当作B用户。
用户注销时 处理session<原>
最新推荐文章于 2022-04-04 19:51:28 发布
本文探讨了用户注销过程中Session管理的最佳实践。指出简单清除Session值可能导致的安全隐患,并建议使用HttpSession的invalidate()方法来彻底销毁Session,以避免潜在的用户权限误用问题。
2796

被折叠的 条评论
为什么被折叠?



