WebLogic アプリケーションのデバッグ中に、ユーザーがログアウトしても JSESSIONID が変わらないことに気付きました。
これが私が心配する必要があるものかどうかを理解しようとしています。
このアプリケーションは、WebLogic インスタンス内で実行されている 2 つのアプリケーションのうちの 1 つで、どちらも同じ JSESSIONID を共有していることに気付きました。
この質問は、以下を参照しています。
SRV.7.3 セッション スコープ
HttpSession オブジェクトは、アプリケーション (またはサーブレット コンテキスト) レベルでスコープを設定する必要があります。セッションの確立に使用される Cookie などの基礎となるメカニズムは、異なるコンテキストで同じにすることができますが、参照されるオブジェクト (そのオブジェクトの属性を含む) は、コンテナーによってコンテキスト間で共有されてはなりません。
これは、最終的にこれらの JSESSIONID 値を管理する方法を選択するのは WegLogic 次第であることを示唆しており、値の変化 (またはその欠如) から意味を解釈しようとするべきではありません。
HttpSessionListener
さらに、アプリケーションにを接続したところ、sessionDestroyed
メソッドが呼び出されることがわかりました。
これら 2 つの要素を考慮すると、JSESSIONID が変更されていないことは安全だと思われます。ただし、これは私が慣れ親しんでいるものとは異なる動作であるため、私の仮定を確認したいと思います。
JSESSIONID が変更されないのはセキュリティ上の問題ですか?