积分中心
JWT 刷新机制:避免把长期令牌放进普通配置
头像 ccai 2026-09-14 11:47:51    发布
4056 浏览 21 点赞 0 收藏

移动应用不能把长期有效的 Token 当作普通字符串长期保存。服务端可以使用短期访问令牌和刷新令牌。

基本流程:

  1. 登录成功返回短期 access token;
  2. access token 过期后使用 refresh token 换取新令牌;
  3. 刷新令牌轮换使用;
  4. 退出登录时服务端撤销刷新令牌。

Java 服务端可以记录 refresh token 的哈希值和设备标识,不保存明文:

String tokenHash = sha256(refreshToken);
refreshTokenRepository.save(userId, deviceId, tokenHash);

客户端遇到 401 时只允许一次刷新重试,避免多个请求同时刷新造成循环。Token、日志和异常信息都不能包含完整令牌。


©本站发布的所有内容,包括但不限于文字、图片、音频、视频、图表、标志、标识、广告、商标、商号、域名、软件、程序等,除特别标明外,均来源于网络或用户投稿,版权归原作者或原出处所有。我们致力于保护原作者版权,若涉及版权问题,请及时联系我们进行处理。
分类
IDE
地址:北京市朝阳区北三环东路三元桥曙光西里甲1号第三置业A座1508室 电话:13391790444或(010)62178877
版权所有:电脑商情信息服务集团 北京赢邦策略咨询有限责任公司
声明:本媒体部分图片、文章来源于网络,版权归原作者所有,我司致力于保护作者版权,如有侵权,请与我司联系删除

京ICP备:2022009079号-2

京公网安备:11010502051901号

ICP证:京B2-20230255