2008-01-01 Rails 2.0 になってセッション Cookie の持ち方が変わった。 1.2 までは Cookie にセッション ID を書き込んで、対応するセッション情報をメモリ上に持っていたけど、 2.0 だと Cookie にそのままセッション情報を書き込むようになってる。 こうすると、アプリケーションサーバを分散させたときにセッション情報をシェアしなくてよくなる。 もちろん、 Cookie の中身はユーザが簡単に書き換えられるから、書き換えを検出するために HMAC をつけている。 んで、この方法でのセッションの持ち回りに落とし穴はないのかなぁ…と思って Twitter でつぶやいたら、意外と話が広がって面白かったのでここでまとめてみるよ。 machu Rails2.0 の Cookie 側にセッション情報を持つ方法だと、セッションタイムアウトはどうやるんだろ。自作かな

