【发布时间】:2017-11-01 00:29:21
【问题描述】:
大多数 JWT(JSON Web 令牌)教程(例如:this 和 this)都说,一旦验证,您可以使用传入的令牌获取客户端信息,而无需从数据库验证它。
我的问题是,无效用户的情况如何维持?我的意思是,假设客户刚刚获得了一个一周后到期的 JWT 令牌。但是出于非常具体的原因,假设我们决定使用户无效,并且不希望用户访问我们的 API。但是该用户仍然拥有有效的令牌,并且用户可以访问 API。
当然,如果我们为每个请求往返一次 DB,那么我们可以验证该帐户是有效还是无效。我的问题是,对于长期存在的令牌,处理这种情况的最佳方法是什么。
提前致谢。
【问题讨论】:
标签: security spring-security oauth oauth-2.0 jwt