ASP.NET ViewState初探

和刚接触 asp.net 页面的研发人员交谈时,他们通常向我提出的第一个问题就是:“那个 viewstate 到底是什么?”他们的语气中流露出的那种感觉,就象我来到一家异国情调的餐馆,侍者端上一道我从未见过的菜肴时的那种感觉 - 既疑惑不解,又充满好奇。但肯定有人认为他不错,否则就不会提供了。所以,我会先尝一尝,或许会喜欢上他,尽管他看上去的确非常古怪!
对于 viewstate 也是如此,不过如果适应了他的风格,你会发目前许多情况下,你将乐于在自己的 asp.net 应用程式中使用 viewstate,因为他能帮助你使用更少的代码完成更多的工作。不过,有时也会对 viewstate 完全弃之不用。下面我们就这两种情况分别进行阐述,不过,让我们先回答什么是 viewstate 这个问题。
答案:viewstate 用于维护页面的 ui 状态

web 是没有状态的,asp.net 页面也没有状态,他们在到服务器的每个往返过程中被实例化、执行、呈现和处理。作为 web 研发人员,你能使用众所周知的技术(如以会话状态将状态存储在服务器上,或将页面回传到自身)来添加状态。下面我们以图 1 中的注册窗体为例进行论述。
图 1:恢复回传的窗体值
从上图中能看出,我为便餐选择了一个无效的值。此窗体和 web 上的多数窗体相同友好,他在出现错误的字段旁边显示一条有用的错误消息和一个星号。而且,窗体中还显示了我在其他文本框和下拉列表中输入的所有有效值。这在某种程度上是可能的,因为 html 窗体元素会在 http 标头中将其当前值从浏览器发送到服务器。你能使用 asp.net 跟踪来查看回传的窗体值,如图 2 所示。

图 2:http 窗体中回传的值(通过 asp.net 跟踪显示)
在 asp.net 之前,通过多次回传将值恢复到窗体字段中完全是页面研发人员的责任,他们将不得不从 http 窗体中逐个拾取回传值,然后再将其推回字段中。幸运的是,目前 asp.net 能自动完成这项任务,从而为研发人员免除了一项令人厌烦的工作,同时也无需再为窗体编写大量的代码。但这并不是 viewstate。
viewstate(英文)是一种机制,asp.net 使用这种机制来跟踪服务器控件状态值,否则这些值将不作为 http 窗体的一部分而回传。例如,由 label 控件显示的文本默认情况下就保存在 viewstate 中。作为研发人员,你能绑定数据,或在首次加载该页面时仅对 label 编程设置一次,在后续的回传中,该标签文本将自动从 viewstate 中重新填充。因此,除了能减少繁琐的工作和代码外,viewstate 通常还能减少数据库的往返次数。
viewstate 的工作原理

viewstate 确实没有什么神秘之处,他是由 asp.net 页面框架管理的一个隐藏的窗体字段。当 asp.net 执行某个页面时,该页面上的 viewstate 值和所有控件将被收集并格式化成一个编码字符串,然后被分配给隐藏窗体字段的值属性(即 <input type=hidden>)。由于隐藏窗体字段是发送到客户端的页面的一部分,所以 viewstate 值被临时存储在客户端的浏览器中。如果客户端选择将该页面回传给服务器,则 viewstate 字符串也将被回传。在上面的图 2 中能看到 viewstate 窗体字段及其回传的值。
回传后,asp.net 页面框架将解析 viewstate 字符串,并为该页面和各个控件填充 viewstate 属性。然后,控件再使用 viewstate 数据将自己重新恢复为以前的状态。
关于 viewstate 更有三个值得注意的小问题。
如果要使用 viewstate,则在 aspx 页面中必须有一个服务器端窗体标记 (<form runat=server>)。窗体字段是必需的,这样包含 viewstate 信息的隐藏字段才能回传给服务器。而且,该窗体还必须是服务器端的窗体,这样在服务器上执行该页面时,asp.net 页面框架才能添加隐藏的字段。
页面本身将 20 字节左右的信息保存在 viewstate 中,用于在回传时将 postback 数据和 viewstate 值分发给正确的控件。因此,即使该页面或应用程式禁用了 viewstate,仍能在 viewstate 中看到少量的剩余字节。
在页面不回传的情况下,能通过省略服务器端的 <form> 标记来去除页面中的 viewstate。
充分利用 viewstate

viewstate 为跨回传跟踪控件的状态提供了一条神奇的途径,因为他不使用服务器资源、不会超时,并且适用于所有浏览器。如果你要编写控件,那么肯定需要了解怎么在控件中维护状态(英文)。
研发人员在编写页面时同样能按照几乎相同的方式来利用 viewstate,只是有时页面会包含不由控件存储的 ui 状态值。你能跟踪 viewstate 中的值,使用的编程语法和会话和高速缓存的语法类似:
[visual basic]
保存在 viewstate 中
viewstate("sortorder") = "desc"

从 viewstate 中读取
dim sortorder as string = cstr(viewstate("sortorder"))

[c#]
// 保存在 viewstate 中
viewstate["sortorder"] = "desc";

// 从 viewstate 中读取
string sortorder = (string)viewstate["sortorder"];


请看下面的示例:要在 web 页上显示一个项目列表,而每个用户需要不同的列表排序。项目列表是静态的,因此能将这些页面绑定到相同的缓存数据集,而排序顺序只是用户特定的 ui 状态的一小部分。viewstate 非常适合于存储这种类型的值。代码如下:
[visual basic]
<%@ import namespace="system.data" %>
<html>
<head>
<title>用于页面 ui 状态值的 viewstate/title>
</head>
<body>
<form runat="server">
<h3>
在 viewstate 中存储非控件状态
</h3>
<p>
此示例将一列静态数据的当前排序顺序存储在 viewstate 中。<br>
单击列标题中的链接,可按该字段排序数据。<br>
再次单击该链接,将按相反顺序排序。
<br><br><br>
<asp:datagrid id="datagrid1" runat="server"
onsortcommand="sortgrid" borderstyle="none" borderwidth="1px"
bordercolor="#cccccc" backcolor="white" cellpadding="5" allowsorting="true">
<headerstyle font-bold="true" forecolor="white"
backcolor="#006699">
</headerstyle>
</asp:datagrid>
</p>
</form>
</body>
</html>
<script runat="server">

在 viewstate 中跟踪 sortfield 属性
property sortfield() as string

get
dim o as object = viewstate("sortfield")
if o is nothing then
return string.empty
end if
return cstr(o)
end get

set(value as string)
if value = sortfield then
和当前排序文件相同,转换排序方向
sortascending = not sortascending
end if
viewstate("sortfield") = value
end set

end property

在 viewstate 中跟踪 sortascending 属性
property sortascending() as boolean

get
dim o as object = viewstate("sortascending")
if o is nothing then
return true
end if
return cbool(o)
end get

set(value as boolean)
viewstate("sortascending") = value
end set

end property

private sub page_load(sender as object, e as eventargs) handles mybase.load

if not page.ispostback then
bindgrid()
end if

end sub

sub bindgrid()

获取数据
dim ds as new dataset()
ds.readxml(server.mappath("testdata.xml"))

dim dv as new dataview(ds.tables(0))

应用排序过滤器和方向
dv.sort = sortfield
if not sortascending then
dv.sort += " desc"
end if

绑定网格
datagrid1.datasource = dv
datagrid1.databind()

end sub

private sub sortgrid(sender as object, e as datagridsortcommandeventargs)
datagrid1.currentpageindex = 0
sortfield = e.sortexpression
bindgrid()
end sub

</script>

[c#]
<%@ page language="c#" %>
<%@ import namespace="system.data" %>
<html>
<head>
<title>用于页面 ui 状态值的 viewstate</title>
</head>
<body>
<form runat="server">
<h3>
在 viewstate 中存储非控件状态
</h3>
<p>
此示例将一列静态数据的当前排序顺序存储在 viewstate 中。<br>
单击列标题中的链接,可按该字段排序数据。<br>
再次单击该链接,将按相反顺序排序。
<br><br><br>
<asp:datagrid id="datagrid1" runat="server" onsortcommand="sortgrid"
borderstyle="none" borderwidth="1px" bordercolor="#cccccc"
backcolor="white" cellpadding="5" allowsorting="true">
<headerstyle font-bold="true" forecolor="white" backcolor="#006699">
</headerstyle>
</asp:datagrid>
</p>
</form>
</body>
</html>
<script runat="server">

// 在 viewstate 中跟踪 sortfield 属性
string sortfield {

get {
object o = viewstate["sortfield"];
if (o == null) {
return string.empty;
}
return (string)o;
}

set {
if (value == sortfield) {
// 和当前排序文件相同,转换排序方向
sortascending = !sortascending;
}
viewstate["sortfield"] = value;
}
}

// 在 viewstate 中跟踪 sortascending 属性
bool sortascending {

get {
object o = viewstate["sortascending"];
if (o == null) {
return true;
}
return (bool)o;
}

set {
viewstate["sortascending"] = value;
}
}

void page_load(object sender, eventargs e) {

if (!page.ispostback) {
bindgrid();
}
}

void bindgrid() {

// 获取数据
dataset ds = new dataset();
ds.readxml(server.mappath("testdata.xml"));

dataview dv = new dataview(ds.tables[0]);

// 应用排序过滤器和方向
dv.sort = sortfield;
if (!sortascending) {
dv.sort += " desc";
}

// 绑定网格
datagrid1.datasource = dv;
datagrid1.databind();
}

void sortgrid(object sender, datagridsortcommandeventargs e) {

datagrid1.currentpageindex = 0;
sortfield = e.sortexpression;
bindgrid();
}

</script>


下面是上述两个代码段中引用的 testdata.xml 的代码:
<?xml version="1.0" standalone="yes"?>
<newdataset>
<table>
<pub_id>0736</pub_id>
<pub_name>new moon books</pub_name>
<city>boston</city>
<state>ma</state>
<country>usa</country>
</table>
<table>
<pub_id>0877</pub_id>
<pub_name>binnet &amp; hardley</pub_name>
<city>washington</city>
<state>dc</state>
<country>usa</country>
</table>
<table>
<pub_id>1389</pub_id>
<pub_name>algodata infosystems</pub_name>
<city>berkeley</city>
<state>ca</state>
<country>usa</country>
</table>
<table>
<pub_id>1622</pub_id>
<pub_name>five lakes publishing</pub_name>
<city>chicago</city>
<state>il</state>
<country>usa</country>
</table>
<table>
<pub_id>1756</pub_id>
<pub_name>ramona publishers</pub_name>
<city>dallas</city>
<state>tx</state>
<country>usa</country>
</table>
<table>
<pub_id>9901</pub_id>
<pub_name>ggg&amp;g</pub_name>
<city>muenchen</city>
<country>germany</country>
</table>
<table>
<pub_id>9952</pub_id>
<pub_name>scootney books</pub_name>
<city>new york</city>
<state>ny</state>
<country>usa</country>
</table>
<table>
<pub_id>9999</pub_id>
<pub_name>lucerne publishing</pub_name>
<city>paris</city>
<country>france</country>
</table>
</newdataset>

选择会话状态还是 viewstate?

在某些情况下,将状态值保存在 viewstate 中并不是最佳选择,最常用的替代方法就是会话状态,他通常更适用于:
大量的数据。由于 viewstate 增加了发送到浏览器的页面的大小(html 有效负载),同时也增加了回传的窗体的大小,因此不适合存储大量数据。
未在 ui 中显示的安全数据。尽管 viewstate 数据已被编码,并且能选择对其进行加密,但始终不将数据发送到客户端才是最安全的。因此,会话是更安全的选择。(由于数据库需要额外的凭据进行验证,因此将数据存储在数据库中会更安全。能添加 ssl 以获得更安全的链接。)不过,如果在 ui 中已显示了该专用数据,那么你应该已确认了链接的安全性。在这种情况下,将同样的值放入 viewstate 不会降低安全性。
尚未序列化到 viewstate 中的对象,如 dataset。viewstate 序列化程式只为一小部分常用的对象类型进行了优化,如下所示。其他可序列化的类型或许能保留在 viewstate 中,但速度会变慢,并会生成一个非常大的 viewstate。
会话状态 viewstate
是否使用服务器资源? 是 否
是否超时? 是,20 分钟后(默认) 否
是否存储所有 .net 类型? 是 否,仅支持:string、integer、boolean、array、arraylist、hashtable 和自定义 typeconverter
是否增加“html 有效负载”? 否 是

使用 viewstate 获得最佳性能

使用 viewstate 时,每个对象都必须先序列化到 viewstate 中,然后再通过回传进行反序列化,因此使用 viewstate 并非是没有代价的。不过,如果遵循某些简单的原则对 viewstate 的成本加以控制,则通常不会产生明显的性能影响。
在不必时禁用 viewstate。下面的“减少使用 viewstate”一节将周详介绍这一问题。
使用优化过的 viewstate 序列化程式。上面列出的类型具有专门的序列化程式,这些程式运行速度非常快,并已过优化,能生成非常小的 viewstate。如果要序列化一个未在上面列出的类型,能创建一个自定义 typeconverter 来显著提高他的性能。
尽量减少使用对象,如果可能,尽量减少放入 viewstate 中的对象的数目。例如,不要使用二维字符串数组(名称/值,其对象的数目和数组的长度相同多),而应使用两个字符串数组(只有两个对象)。不过,在将两个已知类型存储在 viewstate 中之前,在这两者之间转换不会获得所有性能提高,因为这样做实际上相当于付出了两次转换的代价。
减少使用 viewstate

默认情况下 viewstate 将被启用,并且是由每个控件(而非页面研发人员)来决定存储在 viewstate 中的内容。有时,这一信息对应用程式并没有什么用处。尽管也没什么害处,但却会明显增加发送到浏览器的页面的大小。因此如果不必使用 viewstate,最佳还是将他关闭,特别是当 viewstate 非常大的时候。
能基于每个控件、每个页面或每个应用程式来关闭 viewstate。在以下情况中将不再需要 viewstate: 页面 控件
页面不回传给自身。
处理的不是控件的事件。
控件没有动态的或数据绑定的属性值(或对于每一个请求他们都设置在代码中)。


datagrid 控件是 viewstate 的一个重量级用户。默认情况下,在网格中显示的所有数据也都存储在 viewstate 中,当需要一个复杂的操作(如复杂的搜索)来获取数据时,这是非常有用的。不过,datagrid 的这种行为有时也使得 viewstate 成为累赘。
例如,这里有一个简单的页面就属于上述情况。因为页面不回传给自身,所以他并不必 viewstate。
图 3:带有 datagrid1 的简单页面 lessviewstate.aspx
<%@ import namespace="system.data" %>
<html>
<body>
<form runat="server">
<asp:datagrid runat="server" />
</form>
</body>
</html>
<script runat="server">

private sub page_load(sender as object, e as eventargs)

dim ds as new dataset()
ds.readxml(server.mappath("testdata.xml"))

datagrid1.datasource = ds
datagrid1.databind()

end sub

</script>


启用 viewstate 时,这个小网格会给该页面增加 3000 多字节的 html 有效负载!使用 asp.net tracing(英文)或查看发送到浏览器的页面的原始码(如以下代码所示),能清晰地看到这一点。
<html>
<head>
<title>减少页面的“html 有效负载”</title>
</head>
<body>
<form name="_ctl0" method="post" action="lessviewstate.aspx" id="_ctl0">
<input type="hidden" name="__viewstate"
value="ddwxntgzotu2oda7ddw7bdxppde+oz47bdx0pdtspgk8mt47pjtsphq8qda8cdxw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_u56 ?cdxspfrlehq7pjtspfdhc2hpbmd0b247pj47pjs7pjt0pha8cdxspfrlehq7pjtsperdoz
4+oz47oz47ddxwpha8bdxuzxh0oz47bdxvu0e7pj47pjs7pjs+pjt0pdtspgk8md47atwxp
jtppdi+o2k8mz47atw0pjs+o2w8ddxwpha8bdxuzxh0oz47bdwxmzg5oz4+oz47oz47ddxw
pha8bdxuzxh0oz47bdxbbgdvzgf0ysbjbmzvc3lzdgvtczs+pjs+ozs+o3q8cdxwpgw8vgv
4dds+o2w8qmvya2vszxk7pj47pjs7pjt0pha8cdxspfrlehq7pjtspenboz4+oz47oz47dd
xwpha8bdxuzxh0oz47bdxvu0e7pj47pjs7pjs+pjt0pdtspgk8md47atwxpjtppdi+o2k8m
z47atw0pjs+o2w8ddxwpha8bdxuzxh0oz47bdwxnjiyoz4+oz47oz47ddxwpha8bdxuzxh0
oz47bdxgaxzliexha2vzifb1ymxpc2hpbmc7pj47pjs7pjt0pha8cdxspfrlehq7pjtspen
oawnhz287pj47pjs7pjt0pha8cdxspfrlehq7pjtspelmoz4+oz47oz47ddxwpha8bdxuzx
h0oz47bdxvu0e7pj47pjs7pjs+pjt0pdtspgk8md47atwxpjtppdi+o2k8mz47atw0pjs+o
2w8ddxwpha8bdxuzxh0oz47bdwxnzu2oz4+oz47oz47ddxwpha8bdxuzxh0oz47bdxsyw1v
bmeguhvibglzagvyczs+pjs+ozs+o3q8cdxwpgw8vgv4dds+o2w8rgfsbgfzoz4+oz47oz4
7ddxwpha8bdxuzxh0oz47bdxuwds+pjs+ozs+o3q8cdxwpgw8vgv4dds+o2w8vvnboz4+oz
47oz47pj47ddw7bdxppda+o2k8mt47atwypjtppdm+o2k8nd47pjtsphq8cdxwpgw8vgv4d
ds+o2w8otkwmts+pjs+ozs+o3q8cdxwpgw8vgv4dds+o2w8r0dhjkc7pj47pjs7pjt0pha8
cdxspfrlehq7pjtspe3dvg5jagvuoz4+oz47oz47ddxwpha8bdxuzxh0oz47bdwmbmjzcfw
7oz4+oz47oz47ddxwpha8bdxuzxh0oz47bdxhzxjtyw55oz4+oz47oz47pj47ddw7bdxppd
a+o2k8mt47atwypjtppdm+o2k8nd47pjtsphq8cdxwpgw8vgv4dds+o2w8otk1mjs+pjs+o
zs+o3q8cdxwpgw8vgv4dds+o2w8u2nvb3ruzxkgqm9va3m7pj47pjs7pjt0pha8cdxspfrl
ehq7pjtspe5ldybzb3jroz4+oz47oz47ddxwpha8bdxuzxh0oz47bdxowts+pjs+ozs+o3q
8cdxwpgw8vgv4dds+o2w8vvnboz4+oz47oz47pj47ddw7bdxppda+o2k8mt47atwypjtppd
m+o2k8nd47pjtsphq8cdxwpgw8vgv4dds+o2w8otk5ots+pjs+ozs+o3q8cdxwpgw8vgv4d
ds+o2w8thvjzxjuzsbqdwjsaxnoaw5noz4+oz47oz47ddxwpha8bdxuzxh0oz47bdxqyxjp
czs+pjs+ozs+o3q8cdxwpgw8vgv4dds+o2w8jm5ic3bcozs+pjs+ozs+o3q8cdxwpgw8vgv
4dds+o2w8rnjhbmnloz4+oz47oz47pj47pj47pj47pj47pj47pg==" />


看!只是禁用了该网格的 viewstate,同一页面的有效负载就大大减少了:
<html>
<head>
<title>减少页面的“html 有效负载”</title>
</head>
<body>
<form name="_ctl0" method="post" action="lessviewstate.aspx" id="_ctl0">
<input type="hidden" name="__viewstate" value="ddwxntgzotu2oda7oz4=" />


下面是 visual basic 和 c# 的完整的 lessviewstate 代码:
[visual basic]
<%@ import namespace="system.data" %>
<html>
<head>
<title>减少页面的“html 有效负载”</title>
</head>
<body>
<form runat="server">
<h3>
通过禁用 viewstate 来减少页面的“html 有效负载”
</h3>
<p>
<asp:datagrid id="datagrid1" runat="server" enableviewstate="false"
borderstyle="none" borderwidth="1px" bordercolor="#cccccc"
backcolor="white" cellpadding="5">
<headerstyle font-bold="true" forecolor="white" backcolor="#006699">
</headerstyle>
</asp:datagrid>
</p>
</form>
</body>
</html><script runat="server">

private sub page_load(sender as object, e as eventargs)

dim ds as new dataset()
ds.readxml(server.mappath("testdata.xml"))

datagrid1.datasource = ds
datagrid1.databind()

end sub

</script>

[c#]
<%@ page language="c#" %>
<%@ import namespace="system.data" %>
<html>
<head>
<title>减少页面的“html 有效负载”</title>
</head>
<body>
<form runat="server">
<h3>
通过禁用 viewstate 来减少页面的“html 有效负载”
</h3>
<p>
<asp:datagrid id="datagrid1" runat="server" enableviewstate="false"
borderstyle="none" borderwidth="1px" bordercolor="#cccccc"
backcolor="white" cellpadding="5">
<headerstyle font-bold="true" forecolor="white" backcolor="#006699">
</headerstyle>
</asp:datagrid>
</p>
</form>
</body>
</html>
<script runat="server">

void page_load(object sender, eventargs e) {

dataset ds = new dataset();
ds.readxml(server.mappath("testdata.xml"));

datagrid1.datasource = ds;
datagrid1.databind();
}

</script>

禁用 viewstate

在上述示例中,我通过将网格的 enableviewstate 属性设置为 false 禁用了 viewstate。能针对单个控件、整个页面或整个应用程式禁用 viewstate,如下所示: 每个控件(在标记上) <asp:datagrid enableviewstate="false" ?/>
每个页面(在指令中) <%@ page enableviewstate="false" ?%>
每个应用程式(在 web.config 中) <pages enableviewstate="false" ?/>

使 viewstate 更安全

由于 viewstate 没有被格式化为清晰的文本,某些人有时会认为他被加密了,其实并没有。相反,viewstate 只是进行了 base64 编码,以确保值在往返过程中不会发生变化,而并不考虑应用程式使用的响应/请求编码。
能向应用程式中添加两种 viewstate 安全级别:
防篡改
加密

需要注意的是,viewstate 安全性对于处理和呈现 asp.net 页面所需的时间有直接的影响。简单地说,安全性越高,速度越慢。因此如果不必,请不要为 viewstate 添加安全性。
防篡改

尽管散列代码不能确保 viewstate 字段中实际数据的安全,但他能够显著降低有人通过 viewstate 骗过应用程式的可能性,即防止回传应用程式通常禁止用户输入的值。
能通过设置 enableviewstatemac 属性来指示 asp.net 向 viewstate 字段中追加一个散列代码:
<%@page enableviewstatemac=true %>


能在页面级别上设置 enableviewstatemac,也能在应用程式级别上设置。在回传时,asp.net 将为 viewstate 数据生成一个散列代码,并将其和存储在回传值中的散列代码进行比较。如果两处的散列代码不匹配,该 viewstate 数据将被丢弃,同时控件将恢复为原来的设置。
默认情况下,asp.net 使用 sha1 算法来生成 viewstate 散列代码。此外,也能通过在 machine.config 文件中设置 <machinekey> 来选择 md5 算法,如下所示:
<machinekey validation="md5" />

加密

能使用加密来保护 viewstate 字段中的实际数据值。首先,必须如上所述设置 enableviewstatmac="true"。然后,将 machinekey validation 类型设置为 3des。这将指示 asp.net 使用 triple des 对称加密算法来加密 viewstate 值。
<machinekey validation="3des" />

web 领域中的 viewstate 安全性

默认情况下,asp.net 将创建一个随机的验证密钥,并存储在每个服务器的本地安全授权 (lsa) 中。要验证在另一台服务器上创建的 viewstate 字段,两台服务器的 validationkey 必须设置为相同的值。如果要通过上述方式之一,对运行于 web 领域设置中的应用程式进行 viewstate 安全设置,则需要为所有服务器提供一个唯一的、共享的验证密钥。
验证密钥是个包含 20 到 64 位密码增强字节的随机字符串,用 40 到 128 个十六进制字符表示。密钥越长越安全,因此建议使用 128 个字符的密钥(如果计算机支持)。例如:
<machinekey validation="sha1" validationkey="
f3690e7a3143c185ab1089616a8b4d81fd55dd7a69eeaa3b32a6ae813eceecd28dea66a
23bee42193729bd48595ebafe2c2e765be77e006330bc3b1392d7c73f" />


system.security.cryptography 名称空间包括 rngcryptoserviceprovider 类,使用该类能生成此字符串,如以下 generatecryptokey.aspx 示例所示:
<%@ page language="c#" %>
<%@ import namespace="system.security.cryptography" %>
<html>
<body>
<form runat="server">
<h3>生成随机加密密钥</h3>
<p>
<asp:radiobuttonlist id="radiobuttonlist1"
runat="server" repeatdirection="horizontal">
<asp:listitem value="40">40-byte</asp:listitem>
<asp:listitem value="128" selected="true">128-byte</asp:listitem>
</asp:radiobuttonlist>&nbsp;
<asp:button id="button1" runat="server" onclick="generatekey"
text="生成密钥">
</asp:button></p>
<p>
<asp:textbox id="textbox1" runat="server" textmode="multiline"
rows="10" columns="70" backcolor="#eeeeee" enableviewstate="false">
复制并粘贴生成的结果</asp:textbox></p>
</form>
</body>
</html>


<script runat=server>

void generatekey(object sender, system.eventargs e)
{
int keylength = int32.parse(radiobuttonlist1.selecteditem.value);

// 在此处放入用于初始化页面的用户代码
byte[] buff = new byte[keylength/2];

rngcryptoserviceprovider rng = new rngcryptoserviceprovider();

// 该数组已使用密码增强的随机字节进行填充
rng.getbytes(buff);

stringbuilder sb = new stringbuilder(keylength);
int i;
for (i = 0; i < buff.length; i++) {
sb.append(string.format("{0:x2}",buff[i]));
}

// 粘贴到文本框,用户可从中复制
textbox1.text = sb.tostring();
}

</script>

总结

asp.net viewstate 是一种新的状态服务,可供研发人员基于每个用户来跟踪 ui 状态。viewstate 没有什么神秘之处,他只是利用了一个老的 web 编程技巧:在一个隐藏的窗体字段中来回传递状态,并将他直接应用于页面处理框架中。但效果却非常好 - 在基于 web 的窗体中只需编写并维护非常少的代码。
用户可能并不总是需要他,但我想你在需要他的时候会发现,viewstate 是提供给页面研发人员的诸多 asp.net 新功能中非常令人满意的一种功能。

posted @ 2010-06-03 18:12  爱国者  阅读(295)  评论(0编辑  收藏  举报