- Đối với combo các ứng dụng SPA + App mobile dùng chung 1 Backend (Microservice) thì tại sao ở phần xác thực các ứng dụng thường dùng JWT thay vì dùng Session(Cookie) vậy ạ ? Ưu/Nhược điểm giữa chúng là gì ạ ?
- Trên thực tế thì có thể dùng Session(Cookie) cho chức năng xác thực hay bất cứ chức năng nào cho hệ thống Microservice được không ạ?
- Có phải Session(Cookie) chỉ nên được sử dụng cho Monolithic application không ạ ? (lý do em hỏi câu này là do các ứng dụng Microservice thì thường deploy trên nhiều instance thay vì 1 instance như Monolithic application mà Session thì lưu trên memory server nên em đoán sẽ không ổn cho lắm đúng ko ạ ? )
Share & grow the worlds knowledge!
We want to connect the people who have knowledge to the people who need it, to bring together people with different perspectives so they can understand each other better, and to empower everyone to share their knowledge.
Session + Cookie và JWT
Xin chào mọi người, theo em được biết thì với các Monolithic application thì thường dùng Session(Cookie) để xác thực.
Em có 2 câu hỏi muốn hỏi là :
jwt
×
session
×
cookie
×
Remain: 5
1 Answer
monkey
Enlightened
monkey
Enlightened
- Session là một đối tượng đại diện cho user, được lưu cache trong server của em, điều này giúp cho việc xác thực hoặc lấy dữ liệu của user nhanh hơn, bởi vì HTTP là giao thức ngắt kết nối nên nếu mỗi lần client gọi lên server là 1 lần phải xác thực lại, nếu không có session lưu map sẵn với token thì sẽ phải vào db lấy, dẫn đến bị chậm.
Trong môi trường microservice thì sẽ có nhiều server, cũng vẫn có thể sử dụng được session tuy nhiên sẽ phức tạp hơn, giả sử user cần logout khỏi tất cả các thiết bị thì nếu chỉ có server thì chỉ cần xoá cái session là xong, nhưng trong môi trường nhiều server thì lại phải thông qua Kafka hoặc MQ để từ cái server nhận được request logout sẽ phải thông báo cho tất cả server còn lại để xoá session, và thực tế thì lưu session cũng sẽ tốn bộ nhớ nữa, cứ giả sử 1 session sẽ tống 1KB thì 1 triệu session sẽ mất 1GB.
Nếu sử dụng jwt token thì sẽ không cần dùng đến session nữa, vì jwt có thể lưu được thông tin user như userId, username, email và xác thực thông qua chữ ký số. Và khi user gửi token lên server thì không cần phải vào DB để lấy các thông tin như userId nữa vì trong token đã có luôn rồi. Tuy nhiên có 1 nhược điểm là jwt nó bị fix thông tin, nghĩa là giải sử token lưu là hết hạn vào ngày xyz thì server sẽ phải chấp nhận ngày này, thêm 1 nhược điểm nữa đó là do được ký và xác thực bởi server, nên 1 khi bị lộ public key (ví dụ ai đó trong đội DevOps nghỉ việc và copy theo) thì hoàn toàn có thể làm giả được jwt token.
- Session có thể lưu các thông tin như token, userId, username, ... Khi user gửi request lên server thì sẽ kiểm tra xem có session nào được map với cái token không thì tạo mới, dẫn đến chỉ cần truy xuất DB lần đầu khi session chưa được tạo, như vậy cho dù là mono hay microservice thì cũng đều dùng session để lưu thông tin xác thực được.
- Như đã giải thích ở trên, là việc sử dụng session trong microservice là hoàn toàn khả thì, có điều sẽ phức tạp 1 chút khi cần đồng bộ hoặc xoá bỏ session trên tất cả server, và việc lưu trữ trên mem thực tế cũng không phải vấn đề gì quá lớn, với 1 triệu user đang active thì em cũng đủ giàu để thuê 1 con server hàng chục GB Ram rồi em ạ.
-
0
- Reply
- Question(s) 1.1K
- Answer(s) 2.2K
- Best answer(s) 136
- User(s) 541
-
Lâm Tấn Lộc added an answer <ul class="markdown-list"><li class="markdown-list-item"> Đầ... 1768014969000 -
-
Related Questions
Recent Activities
-
Voted up question. January 9, 2023 at 2:54 pm
-
Voted up question. January 9, 2023 at 2:54 pm
-
Voted up question. January 9, 2023 at 2:54 pm
-
Voted up question. January 9, 2023 at 2:54 pm
-
Voted up question. January 9, 2023 at 2:54 pm
Top Members
Trending Tags
.net
.net core
.net oop
#formatdate
abstract class
access app
access token
ai
android
ansible
anti-flooding
apache poi
api
app
architecture
artificial intelligence
assembly
async
asyncawait
atomicboolean
authentication
backend
backend nestjs
background
bash script
batch
bean
big project
binding
bitcoin
blockchain
blog
boot-nodes
branch
btree
bucket4j
buffered
build
bundle
c#
c# .net
cache
caching
callback
career
career path
cast
câu hỏi
centos
chat
cloud
cloud reliability
combobox
commit
communication
computer science
concurrent
config-css
connection pool
content-disposition
contract
controllerservice
convert date to number
cookie
cors
cosmos
cosmos-sdk
crawl data
cron
css
database
database migration
datasource
datastructure
datetime
deadlock
debug
decentralized exchange
deep learning
deploy contract
design patterns
design-pattern
dev
devops
dex
di
distraction programing
dns
đồ án tốt nghiệp
docker
download
draw.io
du học
dữ liệu lớn
duration
eclip
editor
elasticsearch
email
erc20
erc721
error
estimation
eth
ethereum
ethereum login
excel
excel-object-mapper
exception
exception handle
exception handler
executor
export compliance
extensions
exyfox
ezydata
ezyfox
ezyfox-boot
ezyfox-server
ezyfoxserver
ezyhttp
ezyjpa
ezymq-kafka
ezyplatform
ezyredis
facebook
fe
filter
floating point
flutter
format json
freetank
front-end
frontend
fullstack
fulltextsearch
future
gallery
game
game-box
game-room
game-server
gateway
get
get file zip
git
glide
go
golang
gorilla
graduation thesis
graphql
grapql
grpc
guide
h2 database
handy terminal
hazelcast
hibernate
hibernateconfig
html
http
https
hyperloglog
image
index
indexing
integration-test
intellij
interface
io
ioc
ipfs
isolate
issue
it
java
java core
java spring
java web
javacore
javascript
javaw
jenkins
jetbrains
job
join
jotform
jpa
jpql
jquery
js
json
json file
json to object
jsonproperty
jsp
jsp & servlet
junit-test
jvm
jwt
kafka
keep promise
kerberos
keycloak
kotlin
languague
laravel
library
list
load balancer
load-balancing
lock
log
log4j
log4j-core
login
lỗi font
lưu trữ
machine learning
macos
mail
mail template
main
map
maria db
markdown
math
maven
merge
mermaid
message queue
messaging
metamask
microservice
microservices
migration
mobile
model
mongo
monitoring
mq
msgpack
multi-threading
multiple tenant
multithread
multithreading
mysql
n
naming
naming convention
nan
netcore
netty
network
networking
nft
nft game
nginx
nio
node.js
nodejs
non-blocking io
null
odoo
oop
opensource
optimize
oracle
orm
otp message
paginaiton
pagination
pancakeswap
panic
partition
pdf
pgpool
phỏng vấn
php
plugin
pointer
postgresql
postman
pre
private_key
procedure
profile
programming
programming-language
project management
promise
properties
push message android
push notification
push-noti
python
python unicode
qr
qrcode
question
queue
rabbitmq
react-native
reactive
reactjs
reactjs download
readmoretextview
recyclerview
redis
refactor
refresh token
regex
replica
repository
request
resilence4j
resource
rest
restful
resttemplate
roadmap
room database
ropssten
ropsten
round robin
rust
rxjava
s3
schedule
scheduled
scheduled spring boot
search
security
send email
send mail
serialization
server
servlet
session
shift jis
singleton
sjis
slack
smart contract
soap
socket
socket server
soft delete
solution
sosanh
spring
spring aop
spring boot
spring data jpa
spring redis
spring security
spring websocket
spring websocket cors
spring-boot-test
spring-jpa
springboot
springsecurity
springwebflux mysql
sql
sql server
sse
ssl
ssl email
stackask
storage
stream
stream api
stress test
stresstest
structure trong spring boot
study
synchronize
synchronized
system environment variables
tcp
test
thiết kế tầng trong dự án
thread
thread pool
threadjava
threadpool
thymeleaf
tomcat
totp
tracking location
transaction
transfer
transfer git
udp
ui
uniswap
unit test
unity
upload
upload file
utf-8 file
validate
validate date
vector
video call
vietqr
view
volatile
vue
vue cli
vuejs
watermark
web
web3
web3 client
webassembly
webflux
webpack
webrtc
websocket
windows 11
winforms
wordpress
work
xss
zip file
zookeeper