Я пишу приложение GWT, и меня попросили внедрить часть управления пользователями на веб-сайте.Я немного знаю о солевых операциях, хэшировании, шифровании и пользовательских токенах, но я никогда не читал ни одной книги или статьи по этому вопросу.
Я планирую реализовать реализацию без сохранения состояния, что означает сохранение пользователяидентификаторы и отправка их на сервер при каждом запросе.Никакие данные сеанса на стороне сервера не будут использоваться.Я смотрю на Apache Shiro , и мне нравится низкий уровень интеграции, так что мне не нужно подключаться к сложным средам.
Моя самая большая проблема в том, чтобы иметь пользователятокен, который не истекает.Если я дам им токен, и он никогда не выйдет из системы, то я хочу, чтобы токен сохранялся и был действительным, чтобы они могли оставить веб-браузер открытым на ночь и не иметь проблем с сеансом.
Этот план уходит?сайт уязвим?