【发布时间】:2020-01-09 20:18:46
【问题描述】:
我已阅读有关 JWT 和访问令牌和刷新令牌的信息。我了解您必须在很短的时间(分钟)内设置访问令牌过期,并在过期时使用刷新令牌获取新的访问令牌。
我不清楚三件事:
- 谁检查访问令牌是否过期?客户端是否通过发送过期的访问令牌和刷新来检查并请求新的访问代码?
- 谁检查刷新令牌是否过期? (很明显,刷新令牌也需要过期,虽然过期需要更长的时间)。
- 在我看来,如果刷新令牌过期,则必须提示用户重新登录。这是在某些场景(移动应用程序)中需要避免的事情。如何避免?
【问题讨论】:
标签: security authentication oauth jwt refresh-token