Ogenomskinlig session token
Definition
En identifierare som inte har någon betydelse för den som håller den — den refererar till server‑sidigt tillstånd snarare än att beskriva det, så en klient kan inte läsa den, modifiera den eller gissa ett närliggande värde.
Kontrasten är med en transparent identifierare. Om en visare adresserar dokument med /view?file=/records/2026/patient-4417.pdf, lär sig klienten din katalogstruktur, ditt namngivningskonvention och att patient 4416 sannolikt finns. Att öka ett heltal är den äldsta dokumentläckage‑buggen som finns, och den skrivs fortfarande idag.
En ogenomskinlig token tar bort hela kategorin. Servern håller mappningen från token till dokument; klienten håller en sträng som den inte kan tolka. Uppräkning blir omöjlig eftersom det inte finns något att uppräkna.
Ogenomskinlig betyder inte ofarlig. En token ger fortfarande åtkomst till vad den refererar till, så den bör behandlas som en kortlivad legitimation: inte loggad, inte placerad i URL:er som hamnar i analys, inte kvarlagrad på klienten längre än visningens livslängd.
I Doconut
Viewer.OpenDocumentAsync() returnerar en ogenomskinlig token som JavaScript‑widgeten presenterar för att hämta sidor. Det är inte en dokumentidentifierare och bör aldrig loggas, cachas på klienten utanför visaren, eller återanvändas mellan sessioner.
Relaterade termer
Server‑sidig dokumentrendering
Att omvandla ett dokument till sidbilder på servern, så att webbläsaren visar renderade sidor istället för att parsra den ursprungliga filen själv.
Document viewer SDK
Ett bibliotek som du bäddar in i din egen applikation så att den kan visa dokument, i motsats till en hostad tjänst som du laddar upp dokument till. SDK:n körs i din process; tjänsten körs i någon annans.
Webbfarmdistribution
Kör en applikation över flera servrar bakom en lastbalanserare, så på varandra följande förfrågningar från samma användare kan hanteras av olika maskiner.