主頁 > 知識庫 > jsp 對request.getSession(false)的理解(附程序員常疏忽的一個漏洞)

jsp 對request.getSession(false)的理解(附程序員常疏忽的一個漏洞)

熱門標簽:地圖標注專業(yè)和非專業(yè) 甘肅銷售電銷機器人公司 山東ai外呼電銷機器人好用嗎 汝南縣地圖標注app 福建電銷貓機器人收費 外呼直播語音系統(tǒng) 四川正規(guī)外呼系統(tǒng)軟件 智能電話機器人銷售話術(shù) 湖北地圖標注公司
【前面的話】
在網(wǎng)上經(jīng)常看到有人對request.getSession(false)提出疑問,我第一次也很迷惑,看了一下J2EE1.3 API,看一下官網(wǎng)是怎么解釋的。
【官方解釋】
getSession
public HttpSession getSession(boolean create)
Returns the current HttpSession associated with this request or, if if there is no current session and create is true, returns a new session.
If create is false and the request has no valid HttpSession, this method returns null.
To make sure the session is properly maintained, you must call this method before the response is committed. If the container is using cookies to maintain session integrity and is asked to create a new session when the response is committed, an IllegalStateException is thrown.
Parameters: true - to create a new session for this request if necessary; false to return null if there's no current session
Returns: the HttpSession associated with this request or null if create is false and the request has no valid session
譯:
getSession(boolean create)意思是返回當前reqeust中的HttpSession ,如果當前reqeust中的HttpSession 為null,當create為true,就創(chuàng)建一個新的Session,否則返回null;
簡而言之:
HttpServletRequest.getSession(ture) 等同于 HttpServletRequest.getSession()
HttpServletRequest.getSession(false) 等同于 如果當前Session沒有就為null;
【問題和bug】:
我周圍很多同事是這樣寫的;
復(fù)制代碼 代碼如下:

HttpSession session = request.getSession(); // a new session created if no session exists, 哈哈!完蛋啦!如果session不存在的話你又創(chuàng)建了一個!
String user_name = session.getAttribute("user_name");

需要注意的地方是request.getSession() 等同于 request.getSession(true),除非我們確認session一定存在或者sesson不存在時明確有創(chuàng)建session的需要,否則盡量使用request.getSession(false)。在使用request.getSession()函數(shù),通常在action中檢查是否有某個變量/標記存放在session中。這個場景中可能出現(xiàn)沒有session存在的情況,正常的判斷應(yīng)該是這樣:
復(fù)制代碼 代碼如下:

HttpSession session = request.getSession(false);
if (session != null) {
String user_name = session.getAttribute("user_name");
}

【投機取巧】:

如果項目中用到了Spring(其實只要是Java的稍大的項目,Spring是一個很好的選擇),對session的操作就方便多了。如果需要在Session中取值,可以用WebUtils工具(org.springframework.web.util.WebUtils)的getSessionAttribute(HttpServletRequest request, String name)方法,看看高手寫的源碼吧:哈哈。。
復(fù)制代碼 代碼如下:

/**
* Check the given request for a session attribute of the given name.
* Returns null if there is no session or if the session has no such attribute.
* Does not create a new session if none has existed before!
* @param request current HTTP request
* @param name the name of the session attribute
* @return the value of the session attribute, or code>null/code> if not found
*/
public static Object getSessionAttribute(HttpServletRequest request, String name) {
Assert.notNull(request, "Request must not be null");
HttpSession session = request.getSession(false);
return (session != null ? session.getAttribute(name) : null);
}

注:Assert是Spring工具包中的一個工具,用來判斷一些驗證操作,本例中用來判斷reqeust是否為空,若為空就拋異常。
上面的代碼又可以簡潔一下啦,看吧:
復(fù)制代碼 代碼如下:

HttpSession session = request.getSession(false);
String user_name = WebUtils.getSessionAttribute(reqeust, "user_name");

來源:http://blog.csdn.net/xxd851116
您可能感興趣的文章:
  • jsp中存取session值簡單介紹
  • JSP 中Session的詳解及原理分析
  • JSP Session超時設(shè)置的實現(xiàn)方法
  • 利用JSP session對象保持住登錄狀態(tài)
  • jsp編程中session的用法實例分析
  • jsp獲取action傳來的session和session清空以及判斷
  • Jsp中解決session過期跳轉(zhuǎn)到登陸頁面并跳出iframe框架的方法
  • JSP中 Session和作用域的使用
  • jsp如何獲取Session中的值

標簽:白銀 南充 肇慶 吳忠 梅州 昌都 黔東 臨沂

巨人網(wǎng)絡(luò)通訊聲明:本文標題《jsp 對request.getSession(false)的理解(附程序員常疏忽的一個漏洞)》,本文關(guān)鍵詞  jsp,對,request.getSession,false,;如發(fā)現(xiàn)本文內(nèi)容存在版權(quán)問題,煩請?zhí)峁┫嚓P(guān)信息告之我們,我們將及時溝通與處理。本站內(nèi)容系統(tǒng)采集于網(wǎng)絡(luò),涉及言論、版權(quán)與本站無關(guān)。
  • 相關(guān)文章
  • 下面列出與本文章《jsp 對request.getSession(false)的理解(附程序員常疏忽的一個漏洞)》相關(guān)的同類信息!
  • 本頁收集關(guān)于jsp 對request.getSession(false)的理解(附程序員常疏忽的一個漏洞)的相關(guān)信息資訊供網(wǎng)民參考!
  • 推薦文章