【发布时间】:2019-05-30 19:52:07
【问题描述】:
我正在尝试在我的应用程序中使用 Jwt 实现 Oauth2。我有一个疑问是为什么我需要更短的到期时间到access_token 而更长的到期时间到refresh_token。
我的意思是我可以拥有一个有效期更长的access_token,我会保护access_token,就像我保护refresh_token一样,不需要refresh_token。这有意义吗?
那么,如果我从我的应用程序中忽略 refresh_token,我会面临任何可用性问题或安全问题吗?
【问题讨论】:
-
Access token允许应用程序访问服务。它应该包含在每个请求标头中以访问服务,因此它很有可能被服务器或代理记录。如果它的过期时间很长,它可以在以后用于访问服务(可能代表原始用户)。Refresh token不包含在标头中,仅在 POST 请求中用于获取访问令牌。因此,refresh token落入坏人之手的可能性较小。
标签: spring spring-security jwt refresh-token