データをセッション状態に保存したい。ユーザーがフォーム認証で初めてログインしたときにこのデータを保存する必要があります。このセッション状態変数は、フォーム認証チケットの有効期限と同じ有効期限にする必要があります。これら2つが同期していることを確認する方法はありますか?セッション状態にデータを保存し、Froms認証セッションとの同期を維持する
答えて
これらの2つが同期していることを確認する方法はありますか?
両方とも、同じ値に設定できるweb.configのタイムアウト値があります。今ここであなたの問題が始まるかもしれないと言われています。フォーム認証クッキーには、セッションが有効ではなく、スライドの有効期限が設定されている場合があります。 2つのタイムアウト値を一致させる場合は、認証クッキーのこのスライディングの有効期限を無効にしてください。それはほんの始まりです。セッションの場合は、Off、InProc、StateServer、SqlServerのどれを格納するかを選択できます。
オフ(個人的に私が使用しているもの)を使用すると、ASP.NETセッションは無効になり、基本的にセッションはありません。
InProc(デフォルト値)に設定すると、セッションはメモリに保存されます。 IISがさまざまな状況でAppDomainをリサイクルすることを決めた場合を除いて、一定のCPU /メモリのしきい値に達していない期間...これは、セッションがメモリに格納され、AppDomainがWebサーバーによってアンロードされた場合このセッションに格納されているすべてのものが失われますが、明らかに認証Cookieは引き続き有効です。
StateServerとSQLServerには、Webサーバーのメモリに情報が保存されず、AppDomainがリサイクルされても生き残ることができる、2つの異なるプロセス外セッション保存モードがあります。
基本的にまとめると、ASP.NETセッションライフサイクルとASP.NETフォーム認証のCookieライフサイクルを信頼性の高い方法で同期させることは非常に困難です。私はASP.NETセッションをまったく使用しないことでこの問題を解決します。
- 1. Azure Webロール間でフォーム認証セッションの状態を維持する方法は?
- 2. Facebook C#SDKセッション状態の維持
- 3. MVC3:C#フォーム認証とセッション状態
- 4. 認証なしでセッションにセッションを保存する
- 5. ログイン状態とユーザー権利をセッションに保存しますか?
- 6. アンドロイドアプリケーションでユーザー名のセッションまたは状態を維持する
- 7. laravel 5.2認証後にセッションにデータを保存する
- 8. セッション状態とアプリケーション状態
- 9. フォーム認証CookieとAsp.Netセッションの存続期間を同期する方法は?
- 10. セッション間にEclipseプラグインの状態を保存する方法は?
- 11. 同じアプリケーションでセッション状態とキャッシュをRedis Cacheに保存できますか?
- 12. ユーザーを認証するときにセッションにデータを保存する
- 13. PHPセッション変数にjquery flip状態を保存しますか?
- 14. ウェブサイトのアクティブなFB認証セッションを維持する
- 15. SharePointでセッション状態を保存するためのオプション
- 16. node.js/everyauth:認証要求でセッション情報を維持する
- 17. MVC3認証データをiPad web-appモードでセッション間で保存
- 18. JSFセッションのフェールオーバーと部分的な状態の保存
- 19. Reduxの非同期状態の整合性を維持する
- 20. ブラウザのセッションを保証しないRailsの認証と承認?
- 21. Muleでの非同期呼び出し間のセッションの維持
- 22. ASP.Netセッション状態
- 23. ASP.NETセッション状態
- 24. asp.netセッション状態
- 25. IISセッション状態
- 26. JSFのセッションにデータを保存する
- 27. Sharepointのマスターページとセッション状態
- 28. セッション状態のタイムアウトとアイドルタイムアウト
- 29. JavaScriptで非同期イベント間で状態を維持する
- 30. セッションを維持するSharedPreferences
いつでも両方をチェックすることができます。たとえば、セッションデータを読み取る必要があるたびに、(SessionDataが存在する&& UserIsLogedOn)かどうかをチェックします。 – Aristos
ありがとうございます。私が保護したいデータは、ユーザーのパスワード(既存のWebサービスなので、私は選択肢がありません)であり、セッション認証がフォーム認証チケットに安全であると思いました。私はこれらの同期の問題を持っていないので、あなたはそれを格納するための良い場所を考えることはできませんできますか? –
セッション状態が安全ではありません!セッション状態のクッキーが盗まれてセッションを取得する可能性があります。 – Aristos