|
去先说session
' U. A% i8 L/ p: I/ o
/ x# r# B+ B; f& R5 f7 Q 对SESSION的争论好象一直没有停止过,不过幺麽能理解SESSION的人应该占90以上。 + C' y6 \- J% }( _2 ^
但还是讲讲,别嫌老~
W1 ^1 p0 s) \$ K# v T# j
8 ]# U9 [" n+ w- F 有一些人赞成用SESSION,有一些人不赞成。但这个问题到底要怎么说。不妨听听我的看法 $ j# ]- D* ^/ k" s/ X0 i
+ h# ^% P; G* ~+ ^3 i, l$ o( B
如果有错误请不要朝丢东西,金条和硬币除外。
6 Z6 @, B2 M0 l& t$ J; Y0 L7 [, ~& A6 K0 b5 ?& Y0 {2 o' X
有些人应该知道我是做江湖程序的,而江湖程序做看中的就是效率,但这里不谈设计,而
6 J) {4 A: a; o+ R& U. J2 C5 v& |4 }2 E; u
从一些比较实际的角度看SESSION。
, D |6 u+ |' t2 n( H5 |6 ] V7 l
首先要先说SESSION是干什么的,SESSION是可以存储针对与某一个用户的IE以及通过其当 . j2 P F; Q2 R. m. z2 Q. [; r$ w
0 c6 o6 l7 L' |- a" ?6 D7 L: F 前窗口打开的任何窗口具有针对性的用户信息存储机制。为什么要这样说。看下边
/ x) u# C/ d2 d9 `# C& h% Y; O# N# ~: n# y3 x6 m8 z
先研究SESSION是如何启动的,当打开IE以后浏览网站后会发出一个指令请求SESSIONID以 " h9 g0 g; Y/ X9 K' _- o; y
+ e, ~5 b8 s" s$ L; a) S% ^
及对各个类型数据的下载许可,如图片,声音以及FLASH。 ' K8 g4 ]7 C5 ^9 x; Z
数据实际传输内容:IE到服务器
0 P% t4 b3 c" d5 [, d8 S$ BGET / HTTP/1.1
9 v' w0 ~* s+ _) h8 |Accept: image/gif, image/x-xbitmap, image/jpeg, image/pjpeg, application/x-shockwave-flash, */* $ @1 P6 V0 D6 x( P$ o
Accept-Language0: zh-cn ( D; F. @% ]" @ I- ]$ {6 z
Accept-Encoding: gzip, deflate 1 ?+ a2 `6 M) M& U0 }
User-Agent: Mozilla/4.0 (compatible; MSIE 5.01; Windows NT 5.0) ( @8 `3 ?1 i7 h, r6 t
Host: www.jh521.com 0 E4 A6 n( T9 G, I& h7 A x$ ?
Connection: Keep-Alive 2 E8 g M" L) O, Q
服务器会返回一个没有被使用的SESSIONID让IE使用,当时IE就对返回SESSIONID做存储
( X4 M3 f% i$ j( o. i
% o7 \) s4 k t 并同时返回相关页面的下载数据,如下:服务器到IE : i1 H3 V" \" y$ D* `' E
HTTP/1.1 200 OK
7 v5 }1 x$ u6 S- g" N. h% N4 kServer: Microsoft-IIS/5.0 / k Z# r0 ?- p
Date: Sun, 30 Nov 2003 16:41:51 GMT % i4 h; w( }) y) j0 `
Content-Length: 21174..Content-Type: text/html S+ w1 q6 L7 H1 _) a( c4 h* J
Set-Cookie: ASPSESSIONIDCACBBBRT=IBOMFONAOJFEEBHBPIENJFFC; path=/ ]. ~' ?* ~) M" B3 |) _; f! z
Cache-control: private
e; W+ G2 y+ V3 r& j然后就是页面HTML代码 2 w5 o. _& q; [9 ^
. @* B0 Z7 E) j4 D
此时这个IE程序(不是客户机)的SESSIONID就为IBOMFONAOJFEEBHBPIENJFFC
8 T8 L3 s) F- u' b) c( c3 m! X
% ]) T8 g1 c: R: i4 K& z 而当IE在访问任何这个站点的ASP程序的时候,就会把IBOMFONAOJFEEBHBPIENJFFC发送 / i$ g# m) O! O9 H' _' L- S5 z, L
5 f3 q; A- C0 E9 c$ @( p2 `: W 给服务器,服务器就会知道IBOMFONAOJFEEBHBPIENJFFC是表示你 1 ?+ T4 c2 H0 D+ ?
而在服务器上设置SESSION("name")="name"
4 F/ D; O% W& I: _' ]) p/ j完全可以看成是 / o* J& F% B1 P# D
SESSION("IBOMFONAOJFEEBHBPIENJFFC")("name")="name" 2 b, Q R9 u- j- ~7 k" E1 y
或者
' M% W {; i- [4 c' F: |+ bSESSION(SESSIONID)("name")="name"
/ \8 ]1 u6 q5 T% }% g这样,SESSION就区分开用户了。 ' f1 |9 ^* O" _( p- ~* Q, U
而当服务器反馈这个ID的时候会看这个ID有没有被使用。如果有在换一个 ; ^4 v u* q# I
反正不会让你重复,如果想模拟某人的SESSION的ID来进行欺骗是可以的。不过要获取到 ! j8 Y6 b7 u7 u" N: f6 E `9 V
; q0 M3 {# Z- [' z1 x
对方IE传输信号,并且在保证当时这个SESSIONID没有被取消的情况下才可能实施。
4 R: O$ i- C' d( }: [
! {/ K! d; E# e4 S: F8 W K 不过要是我有那时间直接通过POST信号找他NAME和PASS了。我可不费这个劲
. u2 H8 B1 d6 D, s
' c: ?' e1 Q) u) x- ?; E 想必一些人明白了了SESSIONID到底是如何工作的 1 q2 n1 M) x; C
4 Z* l& V7 l& u& m' ^) j- s+ m
那么就在看看COOKIE,有人说SESSIONID就是COOKIE,按照技术上来讲他们不属于同类
) K7 v* j, d: x9 p3 u3 {( K3 f" E# O& v- l
但是属于一种工作模式,用户和服务器传输私有数据
( L" U: J( q: |0 D0 h( s. v: } R$ T G! ]; E4 B
当我设置COOKIE的时候,服务器会反馈给IE一个指令。IE通过这个网络指令生成COOKIE并
6 R R, U f9 {9 P4 |6 j
{$ W: f, j4 S" c- [+ D6 Z+ E 存放,在特定的时候会取得这个这个信息如在访问这个站点并且COOKID有效的时候。 0 o$ C6 i | f( C3 ^9 F
' ~+ K5 ?# n2 ?5 p4 v. \0 N) k( ^ 那么为什么要用COOKIE而不用SESSION呢
& z0 q* b; m4 X3 h+ {9 B! W- q5 P8 b3 T看下区别
" E# m: H0 u& @6 h w, V- {
! k1 s, R, M0 c( m: z, \ 有效时间以及存储方式 传输内容 ! U9 ?- V. Q' _) F
COOKIE 可设置并在本地保留 明码信息 / _, \* Q" ^7 U3 M J
8 c( Z/ b ?2 h0 }- o3 r6 C SESSION 在IE不关闭并服务器不超时 只有SESSIONID & U) V7 b4 r" [6 J8 |/ T! g
1 v: }1 Z( \, J& D1 A' h1 ?8 M
当如果想让用户下次登入网站不需要输入用户名或者密码的时候就只能用COOKIE,
* v* J: ~, H" T: B; o5 V( s
5 N; k4 `6 M' R" g4 b1 v' d" u0 @ 因为他可以保留相当长的时间(在COOKIE记录被删除或者失效日期之前)
+ l5 q. z. O* M+ U
9 |0 Q) {* P Y* |0 }2 c1 i 而SESSION就不可以,他不会保留太长时间,而且IE在关闭后就自动清除了SESSIONID记录 7 x8 R& K% f8 K$ U2 S* |& X
/ ^6 I4 v" v+ E6 S- [1 ~( \ 在下次登入的时候会请求新的SESSIONID
1 \: g- k0 ?) }8 Q1 z% ]
& C) g6 e z, x 而服务器想通过用户个人变量校验用户的状态的时候,就不能用COOKIE ! \1 g6 T% b% g* _. `% z
9 s; R9 v% y( r0 D X7 t. I" k 如果用设置用户权限是USER。而IE访问的时候就把USER的明码传输到服务器。
) O0 k) O7 z% G9 x- }4 n$ P" ~. V8 S Z8 w
& ~- s% N& j$ d# K, S- X 那么如果我通过一定手段,比如直接修改COOKIE记录,把USER修改成ADMIN呢~~
1 D3 \" ]4 M8 r/ [6 ^6 r: R. z9 j
就麻烦了。
( h, R! n% S. ]1 U4 ?. E% `' {6 O3 s j8 {
但存储用户名和密码或者网站的配色方案这样的信息,用COOKIE是最好的 % c* I; f4 z9 P
8 s6 e4 N' @& k* Z 9 P# O. s$ S7 k: I7 K, T$ d
好,有点累了,在说说这个东西 / F# d9 N- E* _3 N; j% O( j
Request.ServerVariables("HTTP_REFERER")
7 g0 ]+ M ?8 H3 ~
. x4 M. r9 \- D. a8 I 我想有一些人通过这个Request.ServerVariables("HTTP_REFERER") * Z5 r. ~% U, [
来进行一些关键性限制,特别是对付远程提交以及非法侵入。
" S3 ^0 ?$ C& P/ H" V8 H( |那么我就要提醒下服务器取得的HTTP_REFERER信息完全是IE传输给服务器的,可以模拟
7 n2 x. ]9 X T' E& N4 w6 F而且难度不大,用不到半个小时就可以用VB做出一个针对HTTP_REFERER入侵程序。
+ }6 e6 h+ I7 J* _4 i(可惜我原先那他没干正经事情,做WEB游戏挂机程序来的)
2 U0 L$ `3 p* @3 |& `: k |