【Session】关于在用户退出登录的时候清除相关session信息

本文探讨了在用户退出系统时,如何确保session信息的安全清除,防止信息泄露。介绍了两种清除session的方法,以及利用Redis和ThreadLocal来进一步增强安全性,确保每次请求都能验证用户登录状态。

在默认情况下,session对象在关闭浏览器后并不是立刻被销毁,因此,为了考虑系统的安全性,在用户退出时,需要即刻清除session对象,防止他人盗用session对象中的信息。清除session信息主要有两种方式,一种是遍历的清除session中的所有属性,另一种是直接设置session失效,两种方式都要在退出的接口中实现,附代码:

		   HttpSession session = request.getSession();
           /* 清除session的方案一 */
           Enumeration attributeNames = request.getSession().getAttributeNames();
           while (attributeNames.hasMoreElements()) {
               session.removeAttribute(attributeNames.nextElement().toString());
           }
           /* 清除session的方案二 */
           session.invalidate();

到这里好像结束了,因为session已经被正确的清除。但是设想一种场景,当用户点击退出的时候,这里记录请求为request1,调用退出接口并清除了相关的session,但是如果用户此刻复制了目标路径,新建了一个窗口,回车进入,此时其实是另一个请求request2了,就是说上一步清除的session信息其实是request1,而request2请求将能正常登入系统。那么应该怎么做呢?这里有两种方案,一是利用Redis,二是采用ThreadLocal

Redis解决方案

思路:在Redis为每个用户登录的用户名维护一条记录,一定要设置过期时间,一般一个小时。用户每次登录的时候,通过通过拦截器从缓存中查询用户名,如果没有命中,则认为用户未登录过或者登录信息已经失效,引导用户重新登录,用户正确登录之后通过setnx()方法将用户名插入缓存。用户每次点击退出时,清除本次请求的session信息,并同时将缓存中记录用户名的key同步的删除。

Tips:
setnx()也被经常用作分布式锁,具体可参看博客:
【分布式锁】并发场景下的数据插入

接下来附上利用Redis维护、删除用户登录信息的部分代码:

	/* 缓存里记录用户名的key */
	private static final String USERNAME = "username_";
    public ModelAndView login(HttpServletRequest request,
                              @RequestParam(value = "username", required = true) String username,
                              @RequestParam(value = "password", required = true) String password) {
        ……
        String key = USERNAME + username;
        /* 把用户信息设置进缓存并设置过期时间 */
        redisCacheService.setnx(key, username);
        redisCacheService.expire(key, 60 * 60);
        ……
    }

    public ModelAndView logout(HttpServletRequest request, @ApiParam("用户名") @RequestParam(value = "username", required = true) String username) {
        ……
        HttpSession session = request.getSession();
        session.invalidate();
        /* 清除本地缓存 */
        String key = USERNAME + username;
        redisCacheService.remove(key);
        ……
    }
    

然后在登录拦截器中设置每次从request中获取到用户信息之后,再和Redis中的去比较,如果缓存中没有命中,则视本次请求中的用户登录信息已经过期,需要跳转到登录页面。

import org.apache.commons.lang3.StringUtils;
public class LoginInterceptor implements HandlerInterceptor {
	/* 缓存里记录用户名的key */
    private static final String USERNAME = "username_";

	 @Override
    public boolean preHandle(HttpServletRequest servletRequest, HttpServletResponse servletResponse, Object o) throws Exception {
        servletRequest.setCharacterEncoding("UTF-8");
        servletResponse.setContentType("application/json;charset=utf-8");
        ServletOutputStream outputStream = servletResponse.getOutputStream();

        HttpSession session = servletRequest.getSession();
        Object userNameObject = session.getAttribute("userName");
        String userName = userNameObject != null ? userNameObject.toString() : null;
        if (userName == null) {
            servletResponse.setStatus(HttpServletResponse.SC_OK);
            String res="登录失败,未获取到用户登录信息~";
            outputStream.write(JsonUtils.toJson(res).getBytes("UTF-8"));
            return false;
        }
        /* 和本地缓存中的比较 */
        String key = USERNAME + userName;
        String value = (String) redisCacheService.get(key, String.class, new CacheCallable() {
            @Override
            public Object getCacheValue() throws Exception {
                return null;
            }
        });
        /* 若未命中缓存,说明用户登录信息已失效,引导用户重新登录 */
        if (StringUtils.isBlank(value)) {
            return false;
        }
        return true;
    }
}

ThreadLocal解决方案

待补充。

参考阅读
如何解决每次向后台发起请求时判断用户是否处于登录状态?
特等奖标准成品论文(Word无水印纯净版) 硬核结构:全文包含完整的摘要、问题重述与分析、模型假设、符号说明、模型建立与求解、灵敏度分析及结论。 即插即用:排版严格遵循官方规范,逻辑严密。拿到手即可作为绝佳的高分参考模板,稍作替换与个性化润色即可极速完稿,彻底解决写论文难的痛点。 双源硬核解题代码(Python与MATLAB双版本) 拒绝假代码:提供底层逻辑清晰、模块化设计的全套可运行源码。 全流程覆盖:涵盖从前期数据清洗预处理,到中期核心数学模型训练,再到后期启发式算法寻优。 傻瓜式运行:代码自带详尽的逐行中文注释,并支持一键生成高质量结果可视化图表,编程小白也能轻松复现与二次开发。 全量数据与结果展示表 所有中间处理数据、模型输出参数以及最终结论,均已精细整理成高质量表格。直观呈现性能评估指标与多模型对比分析,可直接作为论文正文或附件使用,极大提升学术说服力。 独家硬核思路解析 深入浅出剖析出题人意图,详细拆解每一小问的数学本质与底层逻辑,让你不仅知其然更知其所以然。 【四大核心产品优势】 高效实用:所有代码与论文均经过严格测试,确保结果精准无误、完全可复现,省去熬夜试错的时间。 全栈覆盖:从思路分析到跑出结果,再到写出高质量论文,提供一站式全流程资料矩阵。 排版辅助:资料内提供专业的论文排版一键转换工具与官方标准模板,告别格式调整的繁琐。 持续迭代:网盘直发,开赛后资料库将持续滚动更新,所有用户均可免费同步获取最新包。 【适用人群】 想要打破建模瓶颈的参赛队长与主攻手;急需高质量底层代码的编程小白;目标直指特等奖需要高分模板对标的精英团队。
内容概要:本文围绕计及风电不确定性的电力系统黑启动与负荷恢复协同优化问题展开研究,提出一种融合风电出力随机特性的系统恢复策略。通过构建包含机组启动顺序、网络路径重建与负荷分阶段恢复的多目标协同优化模型,采用Matlab编程实现相应的优化算法,有效处理风电波动带来的系统不确定性,提升黑启动过程中系统的安全性、鲁棒性与恢复效率。研究充分考虑实际电网运行约束条件,如机组爬坡能力、网络潮流限制、启动电源可用性等,具备较强的工程应用前景与理论参考价值。; 适合人群:电力系统自动化、新能源科学与工程、能源动力工程等领域的高校研究生、科研机构研究人员,以及从事电网调度管理、电力系统应急恢复、新能源并网技术等相关工作的工程技术人员。; 使用场景及目标:①为含高比例风电的现代电力系统制定灾后黑启动预案提供优化方法支持;②支撑新能源富集地区电网在极端故障下的快速、安全恢复决策;③作为电力系统恢复领域学术研究、高水平论文复现与科研项目申报的技术基础。; 阅读建议:建议结合Matlab代码与电力系统分析专业知识进行深入学习,重点理解模型中对风电不确定性建模的方法(如场景削减、鲁棒优化或分布鲁棒优化等),并通过不同案例仿真对比验证所提策略的有效性与优越性。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值