如何在到期时间之前使我的 JWT access_token 过期?

问题描述 投票:0回答:1

由于我已经生成了 JWT access_token 并且它的过期时间为:5d, 但每当我生成新的 JWT access_token 并想要撤销最后一个 access_token 时,我都想让它过期。

如何在nodeJs中做到这一点?

jwt access-token digital-signature
1个回答
0
投票

框架挑战:访问令牌应该永远不具有 5 天的生命周期。

JWT 从设计上来说是一个“无状态”权限指示器;它说“在该令牌的有效期内,接收它的服务应该信任持有者以实现其中列出的目的”。这与“会话令牌”形成对比,其中令牌本身只是一个随机标识符,接收它的服务需要在某个中央存储中查找它以找出授予哪些权限。 完全无状态访问令牌的生命周期需要尽可能短——通常最多几分钟。它本质上是一个缓存生命周期,在此期间不会根据中央存储检查用户的权限。

显然,您不想每隔几分钟就询问用户密码,因此您需要一些具有更长生命周期的令牌。这就是“刷新令牌”的用武之地:具有更长生命周期的不同 JWT,但“仅由身份验证服务接受”。 JWT 刷新令牌表示“该令牌的持有者完成了登录过程,并且应该被授权为所识别的用户颁发访问令牌”。

与访问令牌不同,刷新令牌并不是纯粹无状态的:因为它仅被一个服务接受,所以该服务可以维护一个“撤销列表”。当被要求颁发访问令牌时,它首先检查刷新令牌是否已被撤销。 这意味着刷新令牌可以具有更长的生命周期,并且还可以具有“滚动”生命周期:在颁发访问令牌时,您还可以颁发具有延长生命周期的新刷新令牌。生命周期表示用户可以在请求之间暂停多长时间并且仍然保持登录状态。 请注意,撤销喜欢不需要直接列出所有刷新令牌。例如,如果用户注销,它可以记录其用户 ID,并拒绝为该用户颁发新的(短期的)访问令牌。如果他们再次登录,它可以记录时间戳,并且只接受该日期之后创建的刷新令牌。

总结:

访问令牌

授权

用户(授予他们访问权限),并且是

无状态的设计

。在其存续期间,

将被无条件接受

,因此生命周期应
    尽可能短
  • 刷新令牌对用户进行身份验证(识别),并且是部分有状态的。它的生命周期是一个空闲超时,之后用户需要重新进行身份验证;在那一生之内,它可能会被撤销。 中央服务接收刷新令牌,检查它们是否被撤销,并颁发短期访问令牌以及更新的刷新令牌。
  • 实际的业务服务仅接收访问令牌,无法撤销。 如果您不希望刷新和访问令牌的复杂性,那么 JWT 可能不是您应用程序的正确选择:如果您在每个请求上检查令牌,并定期在其到期日期之前使其失效,则随机会话应用程序中附加数据的令牌可能更有意义。
© www.soinside.com 2019 - 2024. All rights reserved.