Olá pessoal,
Estava fazendo uma leitura sobre JSP em um material relativamente antigo (5 anos) e encontrei a seguinte declaração:
Session: Session information can cross pages and servlets, session can be used to store objects [Sessão pode ser usada para armazenar/guardar objetos].
Surgiu a dúvida: É uma boa prática guardar objetos na session?
Exemplo:
- Tenho uma aplicação (pequena);
- Preciso fazer o controle de conexões (uma conexão para cada usuário conectado);
Posso guardar um objeto do tipo Connection na session da minha aplicão sem ter problemas? Dessa forma tenho uma unica conexão por usuário.
Quais riscos a aplicação poderia correr?
É possível “destrichar” uma session e conseguir suas informações sem (o atacante) conhecer a aplicação?
Fiz várias pesquisas sobre cuidados com segurança em aplicações web e encontrei o tema “Sequestro de sessão” e fiquei com dúvidas.
Obrigado