Beim Ausführen einer Java-Webanwendung mit der Servlet-API (wie JSF- oder JSP-Seiten) wird irgendwo entlang der Zeile eine 'eindeutige' SessionID generiert, um die Benutzersitzung zu identifizieren.
Ich frage mich, wie diese SessionIDs generiert werden. Umfassen sie die IP des Kunden? Ein Zeitstempel? Zufallszahlen?
Zweitens frage ich mich, wo diese Generation passiert? Ist dies abhängig von dem Server, auf dem die Anwendung ausgeführt wird?
Normalerweise wird ein java.security.MessageDigest
-Algorithmus verwendet.
Normalerweise ist die generierte ID nur ein Satz von Zufallszahlen, bis zur erforderlichen Länge, aber sie variiert je nach den in den verschiedenen Servlet-Containern verwendeten Algorithmen.
Betrachten Sie in Tomcat6 zum Beispiel:
%Vor%und
%Vor%Siehe Ссылка