【发布时间】:2021-12-26 06:13:49
【问题描述】:
假设我的用户登录并且我给了他 2 个令牌;访问和刷新令牌
访问令牌有效期为 15 分钟,刷新令牌有效期为 1 周
我们不想只给他们长期有效的访问令牌,因为有人可以获得该访问令牌并使用它发出请求,这就是我们将其设置为 15 分钟有效的原因。
但是,我们的刷新令牌也不能被盗吗?有人可以获得我们的刷新令牌并获得 1 周的访问权限吗?那么害羞的是,如果它们都受到危险,我们会给出两个不同的令牌并实施基于访问刷新的令牌身份验证吗?
【问题讨论】:
-
刷新令牌可以被撤销,这是主要区别。您基本上强制用户每小时向服务器请求新的访问令牌,现在服务器可以决定是否接受刷新令牌。
标签: jwt authorization token