【发布时间】:2019-04-12 17:44:50
【问题描述】:
我对使用 Java Spring 的 API JWT 刷新令牌工作流有一些疑问。
到目前为止我有这个:
- 用户登录到 /users/login - 如果成功,则返回带有 2 个标头的响应授权和刷新。其中包含 2 个令牌 - 一个有效期短 30 分钟,一个有效期较长 4 小时。
- 然后他可以使用授权标头访问所有其他端点。
- 如果在某个时候访问端点,他的令牌已过期,他会收到一个错误 (UNAUTHORIZED)。
- 并且必须使用他获得的刷新令牌向 /token/refresh 发出请求。
问题:
- 我已将其设置为授权令牌具有声明:type=auth 和 刷新令牌有一个声明:type=refresh。最好的方法是什么 区分这两个令牌。
- 第 3 步中的错误应该是什么(而不是未经授权)才能将其与没有有效令牌的请求区分开来
- /token/refresh 当前不要求进行身份验证。应该吗?
- /token/refresh 端点应该是带有标头的 POST、带有参数的 POST 还是带有标头的 GET。
【问题讨论】:
标签: java spring spring-security oauth jwt