讲师中心 微信公众号
AI工具推荐 视频效率加速

JavaScript 中 Session 怎么在 WebSocket 建立连接时通过 Cookie 或 Token 验证会话

梦涛大大_8512

梦涛大大_8512

发布时间:2026-08-26 10:31:20

|

368人浏览过

|

来源于php中文网

原创

WebSocket连接可在握手阶段自动携带同源Cookie,前提是服务端返回Access-Control-Allow-Credentials:true且指定具体Origin;Token则需手动拼入URL查询参数并encodeURIComponent编码,服务端从req.url解析校验。

javascript 中 session 怎么在 websocket 建立连接时通过 cookie 或 token 验证会话

WebSocket 连接本身不自动携带 HTTP 的 Cookie 或 Authorization 头,但你可以在建立连接时(即发起 new WebSocket(url))让浏览器自动带上当前域下的 Cookie,前提是满足同源或已配置 CORS + credentials。Token 方式则需手动拼接到 URL 查询参数中(如 ws://example.com?token=xxx),服务端再从中提取验证。

用 Cookie 自动验证(推荐用于同域/可信跨域场景)

浏览器在 WebSocket 握手请求(HTTP Upgrade)时,默认会附带同源 Cookie(包括 HttpOnly 和 Secure 的),无需前端额外操作。关键是要确保:

  • 前端页面与 WebSocket 服务端在同一主域下(如都是 https://app.example.com),或子域间已正确配置 document.domain(较少用)
  • 若跨域(如前端在 https://admin.example.com,WS 在 wss://api.example.com),后端必须在 HTTP 握手响应中返回:
    Access-Control-Allow-Origin: https://admin.example.com
    Access-Control-Allow-Credentials: true
    前端创建连接时也需显式启用 credentials:
    new WebSocket('wss://api.example.com', { credentials: 'include' });(注意:标准 WebSocket 构造函数不支持第二个参数传 options;实际应使用 new WebSocket(url),credentials 由浏览器根据当前页面上下文和 CORS 响应自动决定)——更准确地说:只要页面 Cookie 可发送、且服务端响应了 Access-Control-Allow-Credentials: true,浏览器就会在 Upgrade 请求中带上 Cookie
  • 服务端(如 Node.js + ws 库)需在升级前检查请求头中的 cookie 字段,解析并校验 session(例如用 cookie-parser + express-session 中间件预处理,或手动解析)

用 Token 拼在 URL 中验证(适合跨域、移动端、或需显式控制认证的场景)

由于 WebSocket 不支持自定义请求头,最通用的方式是把 token 放在 WebSocket URL 的查询参数里:

Token Usage Monitor
Token Usage Monitor

监控并显示AI模型的Token使用指标。适用于需要追踪Token消耗速率、查看历史使用数据或获取高额使用警报时。

下载
  • 前端登录成功后拿到 JWT 或临时 token,连接时写成:
    const ws = new WebSocket(`wss://api.example.com?token=${encodeURIComponent(token)}`);
  • 服务端(如 ws 库)可在 upgrade 事件中获取 URL 查询字符串:
    socket.on('upgrade', (req) => { const url = new URL(req.url, 'http://f'); const token = url.searchParams.get('token'); /* 校验 token */ });
  • 注意:Token 不要放在 URL 中传输敏感信息(如长期有效的密钥),建议用短期有效、绑定 IP/User-Agent 的临时 token;避免日志记录完整 URL 泄露 token

服务端验证 session/token 的常见做法

无论用 Cookie 还是 Token,服务端最终都要做三件事:

立即学习“Java免费学习笔记(深入)”;

  • 解析凭证:从 req.headers.cookie 提取 sessionId,或从 URL 解析 token
  • 校验有效性:查 Redis / 数据库确认 session 未过期、未登出;或用 JWT 库验证签名和有效期
  • 挂载用户信息:验证通过后,把 userId、roles 等存到 socket 实例上(如 socket.userId = 123),后续消息处理可直接使用

不推荐的做法和注意事项

以下方式存在明显风险或不可行,应避免:

  • 试图在 WebSocket 连接建立后,先发一条“登录”消息再开始业务 —— 此时连接已打开,无法阻止未授权客户端收发数据,属于事后验证,安全性低
  • 把 token 存在 localStorage 后拼进 URL —— 若 localStorage 被 XSS 窃取,token 即泄露;优先用 HttpOnly Cookie 存 session ID
  • 在 WebSocket 上重复使用登录接口的 cookie/session 机制,却不校验 CSRF(WebSocket 本身不受同源策略限制,但 Cookie 验证本身已依赖域名隔离,一般无需额外 CSRF 防护)

热门AI工具

更多
PixTV
PixTV Hot

PixTV是一款面向AIGC内容创作的AI视频生成工具。

AionClaw
AionClaw Hot

AionClaw是一款面向办公、创作和编程任务的AI桌面智能体。

Laper
Laper Hot

Laper是专为编剧、导演和制片人推出的 AI 原生剧本创作工具。

墨刀AI
墨刀AI Hot

一款AI图像与设计工具,主要用于产品经理的专属智能体,适合需要提升相关任务效率的用户。

PixPix
PixPix Hot

PixPix是一款面向电商视觉生产的AI商品图生成工具。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

UP简历
UP简历 Hot

一款AI办公效率工具,主要用于基于AI技术的免费在线简历制作工具,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

相关专题

更多
js获取数组长度的方法
js获取数组长度的方法

在js中,可以利用array对象的length属性来获取数组长度,该属性可设置或返回数组中元素的数目,只需要使用“array.length”语句即可返回表示数组对象的元素个数的数值,也就是长度值。php中文网还提供JavaScript数组的相关下载、相关课程等内容,供大家免费下载使用。

4406

2023.06.20

js刷新当前页面
js刷新当前页面

js刷新当前页面的方法:1、reload方法,该方法强迫浏览器刷新当前页面,语法为“location.reload([bForceGet]) ”;2、replace方法,该方法通过指定URL替换当前缓存在历史里(客户端)的项目,因此当使用replace方法之后,不能通过“前进”和“后退”来访问已经被替换的URL,语法为“location.replace(URL) ”。php中文网为大家带来了js刷新当前页面的相关知识、以及相关文章等内容

1109

2023.07.04

js四舍五入
js四舍五入

js四舍五入的方法:1、tofixed方法,可把 Number 四舍五入为指定小数位数的数字;2、round() 方法,可把一个数字舍入为最接近的整数。php中文网为大家带来了js四舍五入的相关知识、以及相关文章等内容

4324

2023.07.04

js删除节点的方法
js删除节点的方法

js删除节点的方法有:1、removeChild()方法,用于从父节点中移除指定的子节点,它需要两个参数,第一个参数是要删除的子节点,第二个参数是父节点;2、parentNode.removeChild()方法,可以直接通过父节点调用来删除子节点;3、remove()方法,可以直接删除节点,而无需指定父节点;4、innerHTML属性,用于删除节点的内容。

880

2023.09.01

JavaScript转义字符
JavaScript转义字符

JavaScript中的转义字符是反斜杠和引号,可以在字符串中表示特殊字符或改变字符的含义。本专题为大家提供转义字符相关的文章、下载、课程内容,供大家免费下载体验。

1776

2023.09.04

js生成随机数的方法
js生成随机数的方法

js生成随机数的方法有:1、使用random函数生成0-1之间的随机数;2、使用random函数和特定范围来生成随机整数;3、使用random函数和round函数生成0-99之间的随机整数;4、使用random函数和其他函数生成更复杂的随机数;5、使用random函数和其他函数生成范围内的随机小数;6、使用random函数和其他函数生成范围内的随机整数或小数。

3185

2023.09.04

如何启用JavaScript
如何启用JavaScript

JavaScript启用方法有内联脚本、内部脚本、外部脚本和异步加载。详细介绍:1、内联脚本是将JavaScript代码直接嵌入到HTML标签中;2、内部脚本是将JavaScript代码放置在HTML文件的`<script>`标签中;3、外部脚本是将JavaScript代码放置在一个独立的文件;4、外部脚本是将JavaScript代码放置在一个独立的文件。

4133

2023.09.12

Js中Symbol类详解
Js中Symbol类详解

javascript中的Symbol数据类型是一种基本数据类型,用于表示独一无二的值。Symbol的特点:1、独一无二,每个Symbol值都是唯一的,不会与其他任何值相等;2、不可变性,Symbol值一旦创建,就不能修改或者重新赋值;3、隐藏性,Symbol值不会被隐式转换为其他类型;4、无法枚举,Symbol值作为对象的属性名时,默认是不可枚举的。

2660

2023.09.20

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

0

2026.09.30

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
WebStorm 官方调试文档
WebStorm 官方调试文档

共0课时 | 0人学习

React 教程
React 教程

共58课时 | 12万人学习

TypeScript 教程
TypeScript 教程

共19课时 | 6.6万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn