首页 > 解决方案 > 在 maxInactiveInterval 之后,Jboss SSO 会话没有被破坏

问题描述

我们已经在 J​​Boss EPA 6.4.17 集群中成功配置了 SSO。

每个用户会话都配置了 1 分钟的maxInactiveInterval。因此客户端将继续每 30 秒向服务器发送一个活动请求以保持会话活动。我已经验证了手动注销时清除了 Jboss 缓存中的会话。同样,正确处理关闭选项卡和关闭浏览器操作。

如果我杀死浏览器进程或终止客户端与服务器的连接,预计会在 1 分钟后从服务器销毁缓存。因为会话的 maxInactiveInterval 是 1 分钟。但它并没有像预期的那样被破坏。

这是一个安全问题。即使在终止客户端浏览器之后,我也可以使用 curl 请求(如 ajax 请求)访问服务器。

这是一个现有的问题吗?或 Jboss 中可用的任何修复程序?

标签: javasessionjbosssingle-sign-onjboss6.x

解决方案


推荐阅读