【发布时间】:2020-10-15 12:54:41
【问题描述】:
在使用 Access Token 和 Refresh Tokens 之后,我陷入了两难境地。
假设我们有以下场景:
-
用户登录 -> 返回一个 访问令牌,有效期为 5 分钟,并保存在本地存储中。同时,一个刷新令牌有效期为3个月保存在cookies中,带有httpOnly和安全属性。应用程序将使用访问令牌来访问资源,并在过期 5 分钟后自动使用刷新令牌生成新的访问令牌。 3 个月后,系统会要求用户再次登录。
-
用户登录 -> 有效期为 3 个月 的 访问令牌 保存在 cookies 中,带有 httpOnly 和 安全属性。应用程序将使用此令牌来访问资源,并在 3 个月后要求用户再次登录。
用1方法代替2方法有什么意义?
【问题讨论】:
标签: node.js api security authentication jwt