You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

移动端应用中Access Token过期时是否需再次生物识别验证的问询

生物识别认证与Refresh Token的交互疑问

认知前提

用户完成登录后,从服务器获取Token对,将Refresh Token存储在带有生物识别访问限制的本地加密存储中。要使用该Refresh Token获取新的Access Token和Refresh Token对,必须先通过生物识别验证(如Face ID、Touch ID等);验证通过后,客户端用旧Refresh Token请求新的Token对,同时用新Refresh Token替换旧的,用于后续的Token刷新操作。

技术疑问

当用户正在使用应用时Access Token过期,而Refresh Token仍处于本地存储的锁定状态,此时用户是否需要再次通过生物识别验证才能继续访问资源?

解答

核心判断依据是客户端是否持有解锁后的Refresh Token副本,分两种常见场景:

  • 如果客户端在用户上次通过生物识别验证后,已经把解锁的Refresh Token临时存在内存中(比如应用前台运行期间保持缓存),那么Access Token过期时,直接用内存中的Refresh Token请求新的Token对即可,不需要再次触发生物识别验证。这是主流的优化方案,能避免打断用户的使用流程。
  • 如果客户端没有缓存解锁后的Refresh Token,每次刷新都必须从加密存储中读取(而读取必须过生物识别),那这时就必须重新验证才能获取新的Access Token。但这种设计会严重影响用户体验,实际项目中很少采用。

补充最佳实践:通常会在用户通过生物识别解锁后,将Refresh Token临时缓存到内存,只要应用处于前台活跃状态,就无需重复验证;只有当应用退后台被系统回收、用户主动锁屏后重新打开应用时,才要求再次验证以解锁存储中的Refresh Token。

内容的提问来源于stack exchange,提问作者Phạm Ảnh Cẩm Nhung

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.10 20:45:46