You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

为何Google OIDC的Refresh Token与Access Token有效期均为1小时?

Google OIDC Refresh Token 有效期疑问解答
  • 首先明确:Google的Refresh Token并非永久或固定长期有效,它的生命周期规则和常规认知存在差异。
  • 你解码JWT后看到的1小时有效期,是该Refresh Token的单次使用窗口限制——它必须在生成后的1小时内用来请求新的Access Token,一旦使用成功,Google会返回一个新的Refresh Token(令牌轮换机制),旧的Refresh Token随即失效。这种设计是为了降低Refresh Token泄露后的滥用风险。
  • 关于Refresh Token的实际生命周期,受以下因素影响:
    • 使用频率:如果连续6个月未使用该Refresh Token,Google会自动吊销它。
    • 用户操作:用户修改密码、撤销对你应用的授权、变更账号安全设置,都会导致Refresh Token失效。
    • 安全检测:Google检测到异常请求或可疑账号行为时,会立即失效相关Refresh Token。
    • 应用类型:Web应用的Refresh Token依赖令牌轮换机制持续更新,而桌面/移动应用的Refresh Token有效期相对更长,但同样会因长期闲置被吊销。

内容的提问来源于stack exchange,提问作者Aces

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.13 03:13:20