Cookie->Session->Token的发展旅程(二)

前言

上一篇讲了为了维持HTTP协议的状态,采用了Cookie与Session机制,但是这两种机制都有自己的局限性。Cookie保存在客户端有可能被篡改,而且浏览器可以手工禁止Cookie。Session对每个用户产生一个SessionId,可以通过url或者header传递。但是Session存储在服务器端的内存中,当数据量大的时候容易发生OOM,而且不利于扩展,从一台机器扩展到两台时,就需要保证两台机器的Session复制或者Session黏连。一种方案把SessionId存储到memcached或者Redis里,但是这样就要考虑单点失败的情况,需要做备份,这样又要考虑复制问题。基于以上问题,Token诞生了。

Token概念

SessionId我们不保存在内存中,给用户发一个令牌(Token),里面包含userId,客户端自己保存,每次用户访问时在header里携带Token。

有人会问,这个Token保存在客户端也是会被人篡改啊!怎么去验证这个Token是否有效呢?

这就用到了加密、解密算法了。加解密算法有很多,改天需要单独抽出一个章节去讲解。这里可以用SHA等加密算法对UserId加密,然后生成签名,将签名和数据一起作为Token发送给客户端,流程如下:

当客户端携带这些信息访问时,服务器用同样的密钥和算法对数据进行加密,得到的签名与请求的签名比较,如果一样则说明用户已经访问过了,如果不相等,则说明用户认证不通过。流程如下:

也许你会发现,当有人偷了你的Token,伪装访问服务器,这个时候服务端也是无能为力的。

第三方网站授权

现在很多网站都用qq、微信、新浪、网易等第三方授权登录的方式。这个流程用网络的一张时序图解释,有个网站“信用卡管家”,通过网易邮箱登录, 如下图所示:

步骤:

1、浏览器访问信用卡管家网站(www.a.com),跳转到网易邮箱登录页面(www.163.com/xxx?appid=xxx&return_uri=https://wwww.a.com/callback)。

2、授权并登录网易邮箱,成功后则重定向到https://wwww.a.com/callback?code=3679,从url中获取授权码(code=3679),然后携带code再次访问网易邮箱www.163.com/xxx?appid=xxx&return_uri=https://wwww.a.com/callback&code=3679,验证授权码后,创建Token.

3、重定向https://wwww.a.com/callback?token=6789。

这样的方式隐藏了Token的获取方式。后续还会介绍spring boot + Oauth授权框架。

敬请期待。

 

关注公众号:JAVA取经之旅

内容概要:本文深入探讨了金属氢化物(MH)储氢系统在燃料电池汽车中的应用,通过建立吸收/释放氢气的动态模型和热交换模型,结合实验测试分析了不同反应条件下的性能表现。研究表明,低温环境有利于氢气吸收,高温则促进氢气释放;提高氢气流速和降低储氢材料体积分数能提升系统效率。论文还详细介绍了换热系统结构、动态性能数学模型、吸放氢特性仿真分析、热交换系统优化设计、系统控制策略优化以及工程验证与误差分析。此外,通过三维动态建模、换热结构对比分析、系统级性能优化等手段,进一步验证了金属氢化物储氢系统的关键性能特征,并提出了具体的优化设计方案。 适用人群:从事氢能技术研发的科研人员、工程师及相关领域的研究生。 使用场景及目标:①为储氢罐热管理设计提供理论依据;②推动车载储氢技术的发展;③为金属氢化物储氢系统的工程应用提供量化依据;④优化储氢系统的操作参数和结构设计。 其他说明:该研究不仅通过建模仿真全面验证了论文实验结论,还提出了具体的操作参数优化建议,如吸氢阶段维持25-30°C,氢气流速0.012g/s;放氢阶段快速升温至70-75°C,水速18-20g/min。同时,文章还强调了安全考虑,如最高工作压力限制在5bar以下,温度传感器冗余设计等。未来的研究方向包括多尺度建模、新型换热结构和智能控制等方面。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值