2015-04-07 19 views
0

我试图扫描托管在Tomcat中的Web应用程序,并且遇到了一些困难,之后甚至在同一会话中为用户实现了tomcat更改JSESSIONID(使用Fiddler进行监视)。我无法在server.xml中找到任何配置。在这个任何信息将是有益的Tomcat在同一会话中旋转JSESSIONID的频率有多高

我假设的Tomcat会这样防守会话固定

+0

你确定吗? – EJP

回答

0

我相信Servlet的默认会话超时是30分钟。

可以在web.xml中使用<session-timeout>进行更改。