Update1:
play2でCookieとセッションを管理する方法の簡単な例を教えてください。(私が機能することを忘れないでください)
さて、私はプレイ認証の背後にある主要な概念を理解していると思います。
Zentasksはセッションを使用します。セッションはサーバーにのみ保存されることを知っています。そして、play2のセッションはすでに署名されています。クッキーはそうではありません。
ユーザーがブラウザを閉じてもログインしたい場合はどうなりますか?
クッキーを使う必要があります。
私は何をすべきか?
セッションを作成するCookieを作成しますか?
例えば
- ユーザーは有効なCookieを持っています
- cookie valを取得し、新しいセッションを作成します
または、セッションを完全に破棄して、代わりにCookieのみを使用しますか?クッキーはplay2によって自動的に署名されないので、私は自分で署名する必要があります。
response().setCookie("remember",Crypto.sign(rnd) + "-" + obj.getClass().getName() + "-" + rnd,12000);
(セキュリティで保護されたhttpのみのフラグを使用してまだセキュリティで保護されていないことはわかっています)
欠陥のある新しいシステムを発明したくありません。play2で認証を安全にする方法を教えていただければ幸いです。