【问题标题】:When should refreshtokens be refreshed?什么时候应该刷新refreshtokens?
【发布时间】:2018-09-21 09:49:14
【问题描述】:

您好,我有几个关于 JWT 刷新令牌及其工作原理的问题。我曾尝试在线研究,但未能找到以下问题的答案:

  • 应该何时刷新刷新令牌?
  • 刷新令牌的正确寿命是多少?
  • 刷新令牌应该存储在哪里?

谢谢!

【问题讨论】:

    标签: security authentication jwt token refresh-token


    【解决方案1】:

    刷新令牌有一个生命周期,就像访问令牌一样。但是,刷新令牌的生命周期通常比访问令牌的生命周期长得多。

    刷新令牌可以有几个月或几年的生命周期。当它们过期时,您需要最终用户向授权服务器重新进行身份验证,以便它发出新的访问令牌并刷新令牌。

    刷新令牌通常由confidential clients 使用,并存储在服务器端的数据库中。

    【讨论】:

    • 感谢您的回答@MvdD - 我仍然不确定的一件事。每次授予新的访问令牌时,您不会刷新刷新令牌吗?如果您有一个生命周期为 7d 的刷新令牌并且用户每天登录,他将永远不必重新进行身份验证,而是会“永久”登录,因为他会在刷新令牌到期前每次都更新它?
    • 刷新令牌旨在供客户端使用以获取新的访问令牌,而无需通过身份验证提示打扰实际用户(在离线访问的情况下可能不存在)。如果用户每天登录,您每天都会获得一个新的刷新令牌,该令牌在相同的时间内有效。我在这里更详细地描述了 OAuth 流程和刷新令牌:stackoverflow.com/a/31768524/18044
    猜你喜欢
    • 2018-08-27
    • 1970-01-01
    • 2021-02-26
    • 2010-09-22
    • 2014-04-16
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多