为什么我们需要第二种机制,例如表单身份验证机制,以保持状态?我对为什么使用会话令牌有很好的理解。我也了解表单身份验证机制。我不明白为什么我们需要这两个。
由于 formauth cookie 是独一无二的,我们可以使用它来跟踪用户的状态,对吧?我觉得这会更安全:我们跟踪状态,并且我们知道用户已经过身份验证。我用谷歌搜索了很多,而且经常有人说,在 asp 中,将 sessionid 和身份验证令牌链接在一起是一种很好的做法......这实际上与只使用两者中的一个相同,不是吗?
我可以想到我们需要匿名状态的一种情况是在用户不一定需要登录的应用程序中。但话又说回来,我们有匿名身份验证,对吗?