【发布时间】:2021-09-24 23:28:44
【问题描述】:
我目前正在构建一个使用 asp.net 和 microsoft jwt 库发布 jwt 令牌和刷新令牌的安全服务。我的问题是,我从存储在数据库中的用户那里获得了刷新令牌:
- 我应该在每次用户请求新访问令牌时使用当前刷新令牌替换刷新令牌,还是只标记已撤销的刷新令牌或某种标志?
- 当有撤销令牌的请求时,我应该删除还是标记它?
谢谢。
【问题讨论】:
-
您打算如何删除 jwt 令牌?你也在建立一个 jwt 记录吗?
-
好吧,我使用 jwt 作为访问令牌,生命周期短,前 30 分钟,在此期间我还生成随机令牌(称为刷新令牌)并将其存储在数据库中。实际上,我不打算删除 jwt 令牌,因为它无法删除:)。但我想知道如何处理刷新令牌。
标签: jwt refresh-token