基于JWT的认证流程(含访问令牌与刷新令牌):寻求社区反馈与建议
基于JWT的认证流程(含访问令牌与刷新令牌):寻求社区反馈与建议
大家好~我现在正在开发一套基于JWT的认证系统,想听听社区各位的反馈和想法,先把核心流程给大家说明下:
初始登录流程
- 用户向服务器提交登录凭证(比如账号密码)
- 服务器验证凭证无误后,返回AccessToken(访问令牌)和RefreshToken(刷新令牌)
- AccessToken是短时效的,专门用来访问系统内的受保护接口
- RefreshToken时效更长,作用是在AccessToken过期时,用来获取新的访问令牌
令牌过期处理流程
- 当AccessToken过期失效后,客户端携带RefreshToken向
/refresh-token接口发起请求 - 服务器验证RefreshToken的有效性后,生成一套全新的AccessToken和RefreshToken返回给客户端
- 客户端更新本地存储的令牌,然后重试之前因为令牌过期失败的请求
核心设计要点:不持久化存储RefreshToken
- Refresh Token仅在客户端存储,服务器端不做持久化保存(原内容此处未完善,暂按现有信息呈现)
备注:内容来源于stack exchange,提问作者Petar Ivanov
相关产品推荐
相关产品推荐

