You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

基于JWT的认证流程(含访问令牌与刷新令牌):寻求社区反馈与建议

基于JWT的认证流程(含访问令牌与刷新令牌):寻求社区反馈与建议

大家好~我现在正在开发一套基于JWT的认证系统,想听听社区各位的反馈和想法,先把核心流程给大家说明下:

初始登录流程

  • 用户向服务器提交登录凭证(比如账号密码)
  • 服务器验证凭证无误后,返回AccessToken(访问令牌)和RefreshToken(刷新令牌)
  • AccessToken是短时效的,专门用来访问系统内的受保护接口
  • RefreshToken时效更长,作用是在AccessToken过期时,用来获取新的访问令牌

令牌过期处理流程

  • 当AccessToken过期失效后,客户端携带RefreshToken向/refresh-token接口发起请求
  • 服务器验证RefreshToken的有效性后,生成一套全新的AccessToken和RefreshToken返回给客户端
  • 客户端更新本地存储的令牌,然后重试之前因为令牌过期失败的请求

核心设计要点:不持久化存储RefreshToken

  • Refresh Token仅在客户端存储,服务器端不做持久化保存(原内容此处未完善,暂按现有信息呈现)

备注:内容来源于stack exchange,提问作者Petar Ivanov

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.16 12:03:11