转载 http://www.cnblogs.com/hiteddy/archive/2012/03/29/Prevent_Resubmit_When_Refresh_Reload_In_ASP_NET_Web_Form_MVC.html

什么是刷新/重新载入


IE中的刷新(Refresh),在FF和Chrome中称为重新载入(Reload),与正常进入页面的区别在于以下两点:

1. 缓存控制

如果文件(比如图片)在本地缓存中已经存在,正常进入页面会不访问服务器而直接从本地加载。而对于刷新操作,即使存在本地缓存,也会强制访问服务器检查更新,在Request Header中会带有“If-Modified-Since”标签。如果文件没有更新,服务器会返回304, 否则返回200及更新后的文件。

2. 重复提交

刷新会重复提交上一次的请求。比方说新建一张订单然后保存,而系统操作成功后停留在当前页面。此时进行刷新,浏览器会弹出一个对话框询问是否继续,点确定后浏览器会重复提交上一次的POST请求(点击保存的请求),系统可能会产生一张重复的订单。当然,上次操作如果只是Get请求而非POST,重复提交并不会导致这种问题。

如何防止重复提交

防止重复提交的方法与PRG(POST-Redirect-GET)模式有一些相似之处,具体来说,当Web服务器识别到一个重复提交的POST请求的时候,重定向到当前页面,然后浏览器以GET的方式请求该页面。如果使用HttpWatch之类的工具查看网络请求,可以看到会有两个请求,302 & 200。

现在问题在于如何识别一个请求是由刷新引起的。我们利用刷新操作会重复提交上一次请求,而不是当前请求的特性,可以有以下方案:在服务器端(Session)和页面(可以是页面上一个hidden field)上都设置一个整型标志位,在每次POST请求中都比较两者的值,然后自增。在正常提交情况下,浏览器会提交当前页面上hidden field的值,所以每次该值与Session中的都相等;在刷新情况下,提交的值是上次请求的值,就会与Session的不相等,由此得知是刷新操作引起的重复提交。

这类似于Struts中的Token验证

在这里我们把页面hidden field称为Client Flag,具体的流程如下

什么是刷新/重新载入


IE中的刷新(Refresh),在FF和Chrome中称为重新载入(Reload),与正常进入页面的区别在于以下两点:

1. 缓存控制

如果文件(比如图片)在本地缓存中已经存在,正常进入页面会不访问服务器而直接从本地加载。而对于刷新操作,即使存在本地缓存,也会强制访问服务器检查更新,在Request Header中会带有“If-Modified-Since”标签。如果文件没有更新,服务器会返回304, 否则返回200及更新后的文件。

2. 重复提交

刷新会重复提交上一次的请求。比方说新建一张订单然后保存,而系统操作成功后停留在当前页面。此时进行刷新,浏览器会弹出一个对话框询问是否继续,点确定后浏览器会重复提交上一次的POST请求(点击保存的请求),系统可能会产生一张重复的订单。当然,上次操作如果只是Get请求而非POST,重复提交并不会导致这种问题。

如何防止重复提交


防止重复提交的方法与PRG(POST-Redirect-GET)模式有一些相似之处,具体来说,当Web服务器识别到一个重复提交的POST请求的时候,重定向到当前页面,然后浏览器以GET的方式请求该页面。如果使用HttpWatch之类的工具查看网络请求,可以看到会有两个请求,302 & 200。

现在问题在于如何识别一个请求是由刷新引起的。我们利用刷新操作会重复提交上一次请求,而不是当前请求的特性,可以有以下方案:在服务器端(Session)和页面(可以是页面上一个hidden field)上都设置一个整型标志位,在每次POST请求中都比较两者的值,然后自增。在正常提交情况下,浏览器会提交当前页面上hidden field的值,所以每次该值与Session中的都相等;在刷新情况下,提交的值是上次请求的值,就会与Session的不相等,由此得知是刷新操作引起的重复提交。

这类似于Struts中的Token验证

在这里我们把页面hidden field称为Client Flag,具体的流程如下

在最后一步刷新页面的时候,hidden field的值为3,但是浏览器会重复提交上一次的请求(2),造成与Session中的值(3)不一致。

在ASP.NET MVC中的实现

--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------

添加一个自定义的ActionFilter.

  1. public class NoResubmitAttribute : ActionFilterAttribute
  2. {
  3. private static readonly string HttpMehotdPost = "POST";
  4. private static readonly string prefix = "postFlag";
  5. private string nameWithRoute;
  6.  
  7. public override void OnActionExecuting(ActionExecutingContext filterContext)
  8. {
  9. var controllerContext = filterContext.Controller.ControllerContext;
  10. if (!controllerContext.IsChildAction)
  11. {
  12. var request = controllerContext.HttpContext.Request;
  13. var session = controllerContext.HttpContext.Session;
  14. nameWithRoute = generateNameWithRoute(controllerContext);
  15. int sessionFlag = session[nameWithRoute] == null ? : (int)session[nameWithRoute];
  16. int requestFlag = string.IsNullOrEmpty(request.Form[nameWithRoute]) ? : int.Parse(request.Form[nameWithRoute]);
  17. // get or normal post: true;
  18. bool isValid = !IsPost(filterContext) || sessionFlag == requestFlag;
  19. if (sessionFlag == int.MaxValue)
  20. {
  21. sessionFlag = -;
  22. }
  23. session[nameWithRoute] = ++sessionFlag;
  24. if (!isValid)
  25. {
  26. filterContext.Result = new RedirectResult(GenerateUrlWithTimeStamp(request.RawUrl));
  27. return;
  28. }
  29. }
  30. base.OnActionExecuting(filterContext);
  31. }
  32.  
  33. private string GenerateUrlWithTimeStamp(string url)
  34. {
  35. return string.Format("{0}{1}timeStamp={2}", url, url.Contains("?") ? "&" : "?", (DateTime.Now - DateTime.Parse("2010/01/01")).Ticks);
  36. }
  37.  
  38. private bool IsPost(ActionExecutingContext filterContext)
  39. {
  40. return filterContext.HttpContext.Request.HttpMethod == HttpMehotdPost;
  41. }
  42.  
  43. private string generateNameWithRoute(ControllerContext controllerContext)
  44. {
  45. StringBuilder sb = new StringBuilder(prefix);
  46. foreach (object routeValue in controllerContext.RouteData.Values.Values)
  47. {
  48. sb.AppendFormat("_{0}", routeValue);
  49. }
  50. return sb.ToString();
  51. }
  52.  
  53. public override void OnResultExecuted(ResultExecutedContext filterContext)
  54. {
  55. base.OnResultExecuted(filterContext);
  56. if (!filterContext.IsChildAction && !(filterContext.Result is RedirectResult))
  57. {
  58. //string format = "<script type='text/javascript'>$(function () [[ $('form').each(function()[[$('<input type=hidden id={0} name={0} value={1} />').appendTo($(this));]])]]); </script>";
  59. string format = "<script type='text/javascript'> var forms = document.getElementsByTagName('form'); for(var i = 0; i<forms.length; i++)[[var ele = document.createElement('input'); ele.type='hidden'; ele.id=ele.name='{0}'; ele.value='{1}'; forms[i].appendChild(ele);]] </script>";
  60. string script = string.Format(format, nameWithRoute, filterContext.HttpContext.Session[nameWithRoute]).Replace("[[", "{").Replace("]]", "}");
  61. filterContext.HttpContext.Response.Write(script);
  62. }
  63. }
  64. }
  65.  
  66. 复制代码

为了提交易用性,这里将通过javascript创建HiddenField的部分也封装在ActionFilter里,当然你也可以在母板页中加此hiddenfield。

然后将此Attribute加在需要防止重复提交的Action之上,需要提醒的是,Get和Post的Action都需要加此Attribute,或者都不加。

  1. [HttpGet]
  2. [NoResubmit]
  3. public ActionResult Index()
  4. {
  5. return View();
  6. }
  7.  
  8. [HttpPost]
  9. [NoResubmit]
  10. public ActionResult Index(int id)
  11. {
  12. return View();
  13. }
  14.  
  15. [NoResubmit]
  16. public ActionResult About()
  17. {
  18. return View();
  19. }

在ASP.NET Web Form中的实现


跟MVC一样,在Web Form中我们仍然可以使用加Hidden Field的方法,但是我更愿意使用ViewState(视图状态)来储存该标志位,这样就不许动态创建hidden field。

实现会放在一个继承自Web.UI.Page的BasePage类中,只需将页面类继承该BasePage即可。

  1. public class BasePage : System.Web.UI.Page
  2. {
  3. private static readonly string prefix = "postFlag";
  4. private string nameWithRoute;
  5.  
  6. public BasePage()
  7. {
  8. nameWithRoute = generateNameWithRoute();
  9. }
  10.  
  11. protected override void LoadViewState(object savedState)
  12. {
  13. object[] allStates = (object[])savedState;
  14. base.LoadViewState(allStates[]);
  15. int requestFlag = string.IsNullOrEmpty(allStates[].ToString()) ? : int.Parse(allStates[].ToString());
  16. int sessionFlag = Session[nameWithRoute] == null ? : (int)Session[nameWithRoute];
  17.  
  18. // get or normal post: true;
  19. bool isValid = !IsPostBack || sessionFlag == requestFlag;
  20. if (sessionFlag == int.MaxValue)
  21. {
  22. sessionFlag = -;
  23. }
  24. Session[nameWithRoute] = ++sessionFlag;
  25. if (!isValid)
  26. {
  27. Response.Redirect(GenerateUrlWithTimeStamp(Request.RawUrl), false);
  28. Response.End();
  29. return;
  30. }
  31. }
  32.  
  33. protected override object SaveViewState()
  34. {
  35. object[] allStates = new object[];
  36. allStates[] = base.SaveViewState();
  37. allStates[] = Session[nameWithRoute];
  38. return allStates;
  39. }
  40.  
  41. private string generateNameWithRoute()
  42. {
  43. string fileSubfix = ".aspx";
  44. return prefix + Request.FilePath.Replace(fileSubfix, "").Replace("/", "_");
  45. }
  46.  
  47. private string GenerateUrlWithTimeStamp(string url)
  48. {
  49. return string.Format("{0}{1}timeStamp={2}", url, url.Contains("?") ? "&" : "?", (DateTime.Now - DateTime.Parse("2010/01/01")).Ticks);
  50. }
  51. }

避免IE 8及之前版本的Bug


再此过程中发现IE8及之前IE版本中的一个Bug。在刷新操作中进行重定向到当前路径,IE9/Chrome/Firefox中会产生两个请求,302和200,但是在IE8中,在302后没有进行重定向,页面则变成空白页。

IE9/Chrome/Firefox: (正常)

IE8 and ealier: (异常)

并不清楚这是IE8的缺陷还是所谓by-designed的行为。为了避免这种情况,在上述两种实现中都在重定向的URL中加了一个时间戳,使之与原路径不一样来避免此问题。

该方案的限制性


由于我们使用Session来存放服务器端的标志位,所以当用户在同一浏览器中不同标签页打开同一个页面时会有些小问题。后面打开的标签页一切正常,但如果在上面做了一些操作后又回到前面打开的标签操作,会引起先打开的标签重定向。

ASP.NET Web Form和MVC中防止F5刷新引起的重复提交问题的更多相关文章

  1. 关于asp.net web form 和 asp.net mvc 的区别

    asp.net web forms 有什么缺陷? 1.视图状态臃肿:服务器和客户端传输过程中包含了大量的试图状态——在现在的web程序中甚至多达几百kb,而且每次往返都会请求,导致服务器请求带宽增加, ...

  2. 添加asp.net mvc到现有的asp.net web form 应用程序

    前言 asp.net mvc的前一版本为asp.net web Form(Asp.net mvc之前称为asp.net),其第一个版本与2002年年初发布.asp.net web form 属于.ne ...

  3. 在asp.net web form项目中添加webapi接口

    我有一个支付宝服务网关是ASP.NET WEB FORM项目,但是最近这个网关需要对外提供几个接口,想了下,使用web api比较合适,实现很简单,GO 1,首先添加一个文件夹名字叫App_Start ...

  4. Asp.net web form url route使用总结

    asp.net web form 使用URL路由 注不是mvc中的路由 一.前台控件使用路由,通过表达式生成url地址,注意给路由参数赋值,防止使用了其他路由表达式值方式1:<asp:Hyper ...

  5. ASP.Net Web Form<一> aspx文件编译及呈现

    对比复习下JSP 1.jsp的本质是Servlet ,会在第一次被访问时会被翻译成一个类文件,从此对这个页面的访问都是由这个类文件执行后进行输出. aspx 本质是IHttpHandler 2.jsp ...

  6. ASP.NET Web API实践系列01,以ASP.NET Web Form方式寄宿

    创建一个空的ASP.NET Web Form项目. 右键项目,添加新项,创建Web API控制器类,TestController. 删除掉TestController默认的内容,编写如下: using ...

  7. ASP.NET Web Froms开发模式中实现程序集的延迟加载

    延迟加载是一个很大的诱惑,可以达到一些比较好的效果,比如: 1.在实体框架中,由于关联数据的数量和使用时机是不确定的,通过延迟加载,仅在使用的时候去执行关联数据的查询操作,减少无谓的数据查询操作,可以 ...

  8. ASP.NET(Web Form)绘制图表 -- Google Chart 三部曲

    ASP.NET(Web Form)绘制图表 -- Google Chart 三部曲 ASP.NET(Web Form)绘制图表 -- Google Chart 三部曲 1.  网页绘制图表 Googl ...

  9. php中如何防止表单的重复提交

    在php中如何防止表单的重复提交?其实也有几种解决方法. 下面小编就为大家介绍一下吧.需要的朋友可以过来参考下 代码: <?php /* * php中如何防止表单的重复提交 * by www.j ...

随机推荐

  1. 【Todo】淘宝十年产品事-读书笔记

    书籍位置: /Users/baidu/Documents/Data/Interview/业界/淘宝十年产品事.pdf

  2. $('div','li')

    要搞清楚$('div','li') 和 $('div , li') 和 $('div  li') 区别$('div','li')是$(子,父),是从父节点里找子,而不是找li外面的div $('div ...

  3. GBDT(Gradient Boosting Decision Tree)算法&协同过滤算法

    GBDT(Gradient Boosting Decision Tree)算法参考:http://blog.csdn.net/dark_scope/article/details/24863289 理 ...

  4. erlang reduction

    “首先明确一点,Erlang的process的调度是抢占式的,而非couroutine的协作式的.其次,Erlang早期版本是只有一个调度器,运行在一个线程上,随着erts的发展,现在erlang的调 ...

  5. ECSHOP - 二次开发指南---购物车篇

    第一个问题 保存用户购物车数据ECSHOP的购物车数据,是以Session 方式存储在数据库里,并在Session结束后 ,Distroy 掉,解决方法是: 1.购物车内容读取方式. 更改登陆后购物车 ...

  6. tcprstat的使用方式

    两种使用方式:1)本机直接在线采集:2)分析tcpdump采集到的离线pcap文件   1. 本机直接在线采集 参数:   -p :指定只采集此TCP port的请求   -t  : 采集输出的时间间 ...

  7. php-PHP试题

    ylbtech-doc:php-PHP试题 PHP试题 1.A,PHP试题返回顶部 1.{PHP题目}标识符是变量的名称.PHP中的标识符用“$+变量名”来表示.标识符在PHP中遵循下列选项中的那些规 ...

  8. Java连接Oracle10g

    1.导入驱动包: a.找到oracle安装目录下的jdbc/lib中的文件classes12.jar: b.右击你创建的JAVA工程,找到Build path,选择Add External Archi ...

  9. js刷新页面方法

    1,reload 方法,该方法强迫浏览器刷新当前页面.语法:location.reload([bForceGet])   参数: bForceGet, 可选参数, 默认为 false,从客户端缓存里取 ...

  10. 根据关键词获取进程ID然后杀掉进程

    例如需要杀掉监听进程,如下: [oracle@kel ~]$ ps -ef|grep lsnr oracle 4973 1 1 19:40 ? 00:00:00 /home/oracle/produc ...