У меня есть J2EE-совместимое веб-приложение. Я использую токен на основе сеанса, чтобы добавить вторичный идентификатор ко всем входящим ссылкам, созданным моим приложением. Чтобы предотвратить применение приложения к CSRF-атаке, я проверяю вторичный идентификатор, прежде чем разрешить сеансу пользователя отработать следующую страницу.
Недавно, работая с реализацией механизма репликации сеанса, я заметил, что при переключении сеанса сгенерированный вторичный идентификатор теряется, и пользователь перенаправляется на страницу входа / страницу по умолчанию.
Любые предложения о том, как я могу гарантировать, что мой сгенерированный вторичный идентификатор токена не будет потерян из реплицируемого сеанса?