1. 程式人生 > 程式設計 >在Spring Boot中如何使用Cookies詳析

在Spring Boot中如何使用Cookies詳析

一、 導讀

本文大綱

  • 讀取HTTP Cookie
  • 設定HTTP Cookie
  • 讀取所有Cookie[]
  • 為Cookie設定過期時間
  • Https與Cookie
  • HttpOnly Cookie
  • 刪除Cookie

HTTP Cookie(也稱為Web cookie,瀏覽器cookie)是伺服器在使用者瀏覽器中儲存的小部分資料。伺服器端應用程式在返回瀏覽器請求響應的時候設定cookie,瀏覽器儲存cookie,並將它們在下一個請求一起傳送的時候自動帶回伺服器端應用程式。

Cookies提供了一種在伺服器和瀏覽器之間交換資訊的方法,以管理會話(登入,購物車,遊戲得分),記住使用者首選項(主題,隱私策略接受)以及跟蹤整個站點的使用者行為。Cookies在一定程度上解放了伺服器端的壓力,因為將一部分資料放在瀏覽器端儲存,所以這部分資料不能是涉及應用安全的資料。在本文中,我們將學習如何在Spring Boot應用程式中讀取、設定和刪除HTTP cookie。

二、讀取HTTP Cookie

Spring框架提供@CookieValue註釋來獲取HTTP cookie的值,此註解可直接用在控制器方法引數中。

@GetMapping("/")
public String readCookie(@CookieValue(value = "username",defaultValue = "Atta") String username) {
  return "Hey! My username is " + username;
}

在上述程式碼段中,請注意defaultValue = "Atta"。如果沒有設定預設值,並且沒有找到名稱為username的Cookie,Spring將丟擲java.lang.IllegalStateException異常。

三、設定HTTP Cookie

要在Spring Boot中設定cookie,我們可以使用HttpServletResponse類的方法addCookie()。您需要做的就是建立一個新的Cookie物件並將其新增到響應中。

@GetMapping("/change-username")
public String setCookie(HttpServletResponse response) {
  // 建立一個 cookie物件
  Cookie cookie = new Cookie("username","Jovan");

  //將cookie物件加入response響應
  response.addCookie(cookie);

  return "Username is changed!";
}

四、讀取所有Cookie[]

除了使用@CookieValue註解,我們還可以使用HttpServletRequest類作為控制器方法引數來讀取所有cookie。此類提供了getCookies()方法,該方法以陣列形式返回瀏覽器傳送的所有cookie。

@GetMapping("/all-cookies")
public String readAllCookies(HttpServletRequest request) {

  Cookie[] cookies = request.getCookies();
  if (cookies != null) {
    return Arrays.stream(cookies)
        .map(c -> c.getName() + "=" + c.getValue())
        .collect(Collectors.joining(","));
  }

  return "No cookies";
}

五、為Cookie設定過期時間

如果沒有為cookie指定過期時間,則其生命週期將持續到Session過期為止。這樣的cookie稱為會話cookie。會話cookie保持活動狀態,直到使用者關閉其瀏覽器或清除其cookie。但是您可以覆蓋此預設行為,並使用類的setMaxAge()方法設定cookie的過期時間。

// 建立一個 cookie物件
Cookie cookie = new Cookie("username","Jovan");
cookie.setMaxAge(7 * 24 * 60 * 60); // 7天過期

//將cookie物件加入response響應
response.addCookie(cookie);

現在,usernameCookie不會因為Seesion結束到期,而是會在接下來的7天保持有效。傳遞給setMaxAge()方法的到期時間以秒為單位。到期日期和時間是相對於設定cookie的客戶端而不是伺服器而言的。

六、Https與Cookie

我們需要了解一個概念:什麼的安全的Cookies?安全的cookie是僅可以通過加密的HTTPS連線傳送到伺服器的cookie。無法通過未加密的HTTP連線將cookie傳送到伺服器。也就是說,如果設定了setSecure(true),該Cookie將無法在Http連線中傳輸,只能是Https連線中傳輸。

// 建立一個 cookie物件
Cookie cookie = new Cookie("username","Jovan");
cookie.setSecure(true); //Https 安全cookie

//將cookie物件加入response響應
response.addCookie(cookie);

七、HttpOnly Cookie

HttpOnly cookie用於防止跨站點指令碼(XSS)攻擊,也就是說設定了Http Only的Cookie不能通過JavaScript的Document.cookieAPI訪問,僅能在服務端由伺服器程式訪問。

// 建立一個 cookie物件
Cookie cookie = new Cookie("username","Jovan");
cookie.setHttpOnly(true); //不能被js訪問的Cookie

//將cookie物件加入response響應
response.addCookie(cookie);

八、刪除Cookie

要刪除Cookie,需要將Max-Age設定為0,並且將Cookie的值設定為null。不要將Max-Age指令值設定為-1負數。否則,瀏覽器會將其視為會話cookie。

// 將Cookie的值設定為null
Cookie cookie = new Cookie("username",null);
//將`Max-Age`設定為0
cookie.setMaxAge(0);

response.addCookie(cookie);

總結

以上就是這篇文章的全部內容了,希望本文的內容對大家的學習或者工作具有一定的參考學習價值,謝謝大家對我們的支援。