COOKIE简介
1. 定义
COOKIE是由服务器发送给客户端(浏览器)的小量信息。
2. 作用
COOKIE是键值对形式存储的少量信息,那它有什么作用呢?
我们知道,平时上网时都是使用无状态的HTTP协议传输出数据,这意味着客户端与服务端在数据传送完成后就会中断连接。这时我们就需要一个一直保持会话连接的机制。在session出现前,COOKIE就完全充当了这种角色。也就是,COOKIE的小量信息能帮助我们跟踪会话。一般该信息记录用户身份。
当然COOKIE也常记录跟踪购物车的商品信息(如数量)、记录用户访问次数等。
3. 原理
客户端请求服务器时,如果服务器需要记录该用户状态,就使用response向客户端浏览器颁发一个COOKIE。而客户端浏览器会把COOKIE保存起来。当浏览器再请求服务器时,浏览器把请求的网址连同该COOKIE一同提交给服务器。服务器通过检查该COOKIE来获取用户状态。
4.添加COOKIE示例
获取客户端的COOKIE时,只能获取name与value属性,其它属性都不会被提交。
COOKIE c = new COOKIE("username","peter");
c.setMaxAge(24*60*60);
response.addCOOKIE(c);
5.删除COOKIE示例
删除某个COOKIE时,只需要新建一个只有maxAge和value不一样的同名COOKIE,然后添加到response中覆盖原来的COOKIE
COOKIE COOKIE = new COOKIE("username","peter");
COOKIE.setMaxAge(0);
response.addCOOKIE(COOKIE);
6.修改COOKIE示例
修改某个COOKIE时,只需要新建一个只有value属性不一样的同名COOKIE,然后添加到response中覆盖原来的COOKIE
COOKIE COOKIE = new COOKIE("username","joker");
COOKIE.setMaxAge(24*60*60);
response.addCOOKIE(COOKIE);
注意:修改、删除COOKIE时,新建的COOKIE除value、maxAge之外的所有属性,例如name、path、domain等,都要与原COOKIE完全一样。否则,浏览器将视为两个不同的COOKIE而不会覆盖之前的COOKIE,从而导致修改、删除失败。
COOKIE类的各方法详解
COOKIE类在javax.servlet.http.COOKIE包中
对应的getter方法我就不讲了。
如果COOKIE值为Unicode字符,需要为字符编码。如果COOKIE值为二进制数据,则需要使用BASE64编码
COOKIE的setPath()和setDomain()方法
默认情况下COOKIE只能在一个应用中共享,即一个COOKIE只能由创建它的应用获得。
设置同一服务器内的COOKIE使用范围用setPath
c.setPath(“/”),使同一服务器内所有应用都可访问到该COOKIE:
COOKIE c = new COOKIE("name","peter");
c.setMaxAge(24*60*60);
c.setPath("/");
response.addCOOKIE(c);
1.如果同一服务器内有两个应用agx1.0和agx2.0
当我们在agx1.0里有c.setPath(“/agx2.0/”);时,该COOKIE就只能在agx2.0下面能获取到,就连创建该COOKIE的agx1.0也获取不到。
2.如果在agx1.0里有c.setPath(“/agx2.0/abc/”);时,则只能在agx2.0/abc下面才能获得该COOKIE,即使在agx2.0下面也不能获取到。
COOKIE的跨域
1.正常情况下COOKIE不可跨域名,如域名www.google.com颁发的COOKIE不会被提交到域名www.baidu.com去。这是由COOKIE的隐私安全机制决定的。即使在同一个一级域名下的两个二级域名如www.agx.com和images.agx.com也不能交互使用COOKIE,因为二者的域名并不严格相同。如果想所有agx.com名下的二级域名都可以使用该COOKIE,则需要设置COOKIE的domain参数为”.agx.com”,例如:
COOKIE COOKIE = new COOKIE("name","peter");
COOKIE.setDomain(".agx.com");
COOKIE.setPath("/");
COOKIE.setMaxAge(Integer.MAX_VALUE);
response.addCOOKIE(COOKIE);
读者可以修改本机C:\WINDOWS\system32\drivers\etc下的hosts文件来配置多个临时域名,然后使用setCOOKIE.jsp程序来设置跨域名COOKIE验证domain属性。
注意:domain参数必须以点(“.”)开始。另外,name相同但domain不同的两个COOKIE是两个不同的COOKIE。如果想要两个域名完全不同的网站共有COOKIE,可以生成两个name相同的COOKIE,domain属性分别为两个域名。
2.若A服务器的域名为:adv.audiogroup.com,有应用名为:agx1.0; B服务器的域名为:agx.com,有应用名为:agx2.0。
在A服务器的agx1.0应用下设置COOKIE如下:
COOKIE COOKIE = new COOKIE("name","peter");
COOKIE.setDomain(".agx.com");
COOKIE.setPath("/");
COOKIE.setMaxAge(Integer.MAX_VALUE);
response.addCOOKIE(COOKIE);
这时,在B服务器下的agx2.0应用和agx1.0里都能取到上面的COOKIE。
注:输入URL访问agx2.0时,必须输入域名才能获取其它服务器共享给它的COOKIE,如:
输入http://images.agx.com:8080/agx2.0,可以获取agx1.0在客户端设置的COOKIE
输入:http://localhost:8080/agx2.0则不可以获得COOKIE。
setPath()与setDomain()的区别?
setDomain()主要用来确定两个不同名称但后缀相同的网站地址是否能使用同一个COOKIE。
例: www.agx.com和 bbs.agx.com只要有COOKIE.setDomain(“.zjut.edu.cn”);就都能使用该COOKIE
setPath()主要用来确定地址里什么后缀下能够使用这个COOKIE
归结起来就是:setDomain决定允许访问COOKIE的域名,而setPath决定允许访问COOKIE的路径(ContextPath)
获取用户请求里的COOKIE
COOKIE[] COOKIE = request.getCOOKIEs();
for(int i=0;iif("name".equals(COOKIE[i].getName())){System.out.println(COOKIE[i].getValue());break;}
}
解决COOKIE里中文乱码问题
COOKIE中要保存中文只能编码。一般使用UTF-8编码即可。不推荐使用GBK等中文编码,因为浏览器不一定支持,而且Javascript也不支持GBK编码。
COOKIE不仅可以使用ASCII字符与Unicode字符,还可以使用二进制数据。例如在COOKIE中使用数字证书,提供安全度。使用二进制数据时也需要进行编码(如用BASE64编码保存二进制图片)。由于浏览器每次请求都会带着COOKIE,因此COOKIE内容不宜过多,所以一般不会在COOKIE中存储二进制的内容
JS操作COOKIE
COOKIE是保存在客户端的,所以浏览器可以使用脚本(JS)等操作COOKIE。
<script language&#61;Javascript> function setCOOKIE(name,value,time){ var date&#61; new Date(); date.setDate(date.getDate()&#43;time); document.COOKIE &#61; name&#43;"&#61;"&#43;value&#43;";expires&#61;"&#43;date; } function getCOOKIE(name){ var arr &#61; document.COOKIE.split(";"); for(var i&#61;0; ivar arr2 &#61; arr[i].split("&#61;"); if(arr2[0] &#61;&#61; name){ return arr2[1]; } } return null; } function removeCOOKIE(name){ setCOOKIE(name,"",0) }
script>
W3C标准的浏览器会阻止Javascript读写任何不属于自己网站的COOKIE。即A网站的Javascript代码里获取不到B网站的COOKIE。
使用COOKIE记住密码
方案1&#xff1a;
直接把用户名与密码都保持到COOKIE中&#xff0c;下次访问时检查COOKIE中的用户名与密码&#xff0c;与数据库比较。这是一种比较危险的选择&#xff0c;一般不把密码等重要信息保存到COOKIE中。
方案2&#xff1a;
把密码加密后保存到COOKIE中&#xff0c;下次访问时解密并与数据库比较。这种方案略微安全一些。如果不希望保存密码&#xff0c;还可以把登录的时间戳保存到COOKIE与数据库中&#xff0c;到时只验证用户名与登录时间戳就可以了。
方案3&#xff1a;
实现方式是把账号按照一定的规则&#xff08;密钥&#xff09;加密后&#xff0c;连同账号一块保存到COOKIE中。下次访问时只需要判断账号的加密规则是否相同即可。
加 密&#xff1a;
String userName &#61; request.getParameter("userName");
Md5Hash psw &#61; new Md5Hash(userName, "peter.com", 2);
COOKIE userCOOKIE &#61; new COOKIE("userName",userName);
userCOOKIE.setMaxAge(7*24*60*60);
response.addCOOKIE(userCOOKIE);
COOKIE c &#61; new COOKIE("key",psw.toString());
c.setMaxAge(7*24*60*60);
response.addCOOKIE(c);
解密&#xff1a;
String usreName &#61; null;
String key &#61; null;
COOKIE[] COOKIE &#61; request.getCOOKIEs();
if(COOKIE !&#61;null){ for(COOKIE c:COOKIE){ if("userName".equals(c.getName()) userName &#61; c.getValue(); if("key".equals(c.getName()) key&#61; COOKIE.getValue(); }
}
if(userName !&#61; null && key !&#61; null){ String secrect &#61; new Md5Hash(userName, "peter.com", 2);if(key.equals(secrect )){}
}
由上面可知&#xff0c;如果将密码加密后存进COOKIE后&#xff0c;当我们下次访问登录页时&#xff0c;密码框里的密码将不是用户真正的密码。