【问题标题】:When is the right time to logout the user using JWT, the time when access token expires or the time when the refresh token expires?何时是使用 JWT 注销用户的正确时间,访问令牌到期的时间或刷新令牌的到期时间?
【发布时间】:2019-12-25 06:07:48
【问题描述】:
  1. 我正在使用 JWT 对用户进行身份验证。我可以看到 JWT 生成的两种类型的令牌(向后端发出请求的访问令牌和刷新令牌)。所以,我的问题是什么时候可以注销用户?访问令牌过期时间还是刷新令牌过期时间?
  2. 根据用户的活动或非活动状态,使用刷新令牌端点获取新访问令牌的更好方法是什么?

【问题讨论】:

    标签: jwt angular7


    【解决方案1】:

    存在刷新令牌,因此即使在访问令牌过期后,您的服务也可以继续代表用户使用用户的凭据。因此,如果您有刷新令牌,则无需在访问令牌过期时“注销用户”

    刷新令牌包含获取新访问令牌或 ID 令牌所需的信息。

    通常,用户在第一次获得对资源的访问权时,或者在之前授予他们的访问令牌过期后,需要一个新的访问令牌。

    https://auth0.com/docs/tokens/refresh-token/current

    如果您让访问令牌过期并且不使用刷新令牌来生成新的访问令牌,如果您想代表用户执行某些操作(使用他们的访问权限访问资源),用户将不得不再次登录令牌)。当用户的刷新令牌过期时,用户将被“注销”。用户无需激活即可使用他们的刷新令牌

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2023-02-09
      • 2012-07-05
      • 1970-01-01
      • 2022-12-29
      • 1970-01-01
      • 2018-10-21
      • 2018-06-17
      • 2021-06-05
      相关资源
      最近更新 更多