为何Google OIDC的Refresh Token与Access Token有效期均为1小时?
Google OIDC Refresh Token 有效期疑问解答
- 首先明确:Google的Refresh Token并非永久或固定长期有效,它的生命周期规则和常规认知存在差异。
- 你解码JWT后看到的1小时有效期,是该Refresh Token的单次使用窗口限制——它必须在生成后的1小时内用来请求新的Access Token,一旦使用成功,Google会返回一个新的Refresh Token(令牌轮换机制),旧的Refresh Token随即失效。这种设计是为了降低Refresh Token泄露后的滥用风险。
- 关于Refresh Token的实际生命周期,受以下因素影响:
- 使用频率:如果连续6个月未使用该Refresh Token,Google会自动吊销它。
- 用户操作:用户修改密码、撤销对你应用的授权、变更账号安全设置,都会导致Refresh Token失效。
- 安全检测:Google检测到异常请求或可疑账号行为时,会立即失效相关Refresh Token。
- 应用类型:Web应用的Refresh Token依赖令牌轮换机制持续更新,而桌面/移动应用的Refresh Token有效期相对更长,但同样会因长期闲置被吊销。
内容的提问来源于stack exchange,提问作者Aces
相关产品推荐
相关产品推荐

