【发布时间】:2021-12-27 14:51:32
【问题描述】:
实现登录流程并被 JWT 说服,因为我们优先考虑扩展。 过去,系统将基于单体应用程序中的会话令牌。 JWT 意味着我们显然不再需要为用户会话提供缓存服务器了。那么这就是我感到困惑的地方:
如果我通过保留密钥黑名单(是建议)来解决撤销和令牌窃取问题,那么现在从上面看起来与会话令牌完全相同,因为我正在对每个请求进行查找。
也许我没有完全欣赏某事或认为这是错误的。 也许——没有找到被阻塞的 JWT 的结果比完全检索要快。
感谢任何可以解决这个问题的事情:)
【问题讨论】:
标签: authentication jwt authorization