Используете ли вы обычную аутентификацию на основе фильтров?Насколько безопасным должен быть ваш сайт?
Один из способов:
Удалить куки с кодом в своем браузере.В Tomcat настроен типичный фильтр.Фильтр захватывает код и проверяет его на соответствие с базой данных.Если код действителен, обычной аутентификации Tomcat не требуется.Если требуются постоянные переменные сеанса, вы можете загрузить их из базы данных прямо сейчас.
Удалять новый код cookie с каждым ответом.Он должен включать хеш соли, идентификатор пользователя и IP-адрес пользователя.Таким образом, cookie не принесет пользы, если запрос поступит не с того компьютера.Несмотря на то, что IP-адреса могут быть подделаны.
Имейте в виду, что вы делаете короткое замыкание, когда делаете это.Вы говорите: «О, смотри, ты только что вышел из ниоткуда. Думаю, я тебя знаю! Вот, ключи от моего замка!»Это похоже на запрос, который мы получили бы от маркетологов, которые ничего не понимали в безопасности и не заботились о том, что если бы нас взломали, проблем не было.