【发布时间】:2016-09-01 02:52:26
【问题描述】:
出于安全原因,我们使用 JWT 作为身份验证并将其存储为带有 HTTPONLY 的 cookie。 (https://stormpath.com/blog/where-to-store-your-jwts-cookies-vs-html5-web-storage)。我们目前将 maxAge 设置为一个小时,并将在后续 api 请求中刷新 maxAge 时间以延长活动会话(仅当 JWT 未过期时)。
我们需要处理在浏览器关闭时从 cookie 中清除 JWT 令牌的用例,以便在公共机器上,重新打开浏览器不会恢复先前用户的会话。这怎么可能?
或者为上述用例实现 JWT 的正确方法是什么?
【问题讨论】: