李锋镝的博客

  • 首页
  • 时间轴
  • 说说
  • 每日心情
  • Now
  • 系列文章
  • 论坛
  • 左邻右舍
    • 左邻右舍
    • 博友圈
  • 留言
    • 留言
    • 走心评论
  • 关于
    • 关于本站
    • 网站地图
    • 网站统计
    • 另一个网站
    • 我的导航站
    • 赞助
  • 🚇开往
!Destiny
惟坚韧者始能遂其志
  1. 首页
  2. 原创
  3. 正文

双 Token 机制

2025年5月19日 约 875 字3 分钟 238 0 4
本文最后更新于 2025年5月19日,距今已 491 天,其中的信息可能已经发生变化,请注意甄别。

一、什么是双 Token 机制?

双Token机制是通过两种令牌管理用户认证与授权的方案,核心令牌包括:

  • Access Token(访问令牌)
    • 用于身份验证和授权,每次请求时携带。
    • 有效期短(如15分钟),降低泄漏风险。
  • Refresh Token(刷新令牌)
    • 用于在Access Token过期后获取新令牌。
    • 有效期长(如7天),支持无缝续期。

二、JWT 与双 Token 机制的关系

1. JWT的结构

JWT是双Token机制中Access Token的常用格式,由三部分组成:

  • Header(头部):指定令牌类型(JWT)和签名算法(如HMAC SHA256)。
  • Payload(负载):包含用户标识(sub)、过期时间(exp)、权限等声明。
  • Signature(签名):使用密钥对头部和负载签名,验证数据完整性。

2. 双Token的分工

  • Access Token:采用JWT格式,携带用户认证信息。
  • Refresh Token:独立令牌,用于刷新Access Token,通常存储于安全位置。

三、双 Token 的工作流程

  1. 用户登录

    • 用户提交用户名/密码,服务器验证通过后返回Access Token(短时效)和Refresh Token(长时效)。
  2. 正常访问流程

    • 客户端在请求头中携带Access Token(如Authorization: Bearer <token>)。
    • 服务器验证Access Token有效后,返回请求资源。
  3. Access Token过期

    • 客户端检测到Access Token过期,向服务器发送Refresh Token。
    • 服务器验证Refresh Token有效,生成新的Access Token并返回。
  4. Refresh Token过期

    • 若Refresh Token失效,用户需重新登录以获取新的双Token。

四、双 Token 机制的优势

1. 提高安全性

  • Access Token存储:存于内存(如JavaScript变量),页面刷新即清空,减少持久化泄漏风险。
  • Refresh Token存储:通过HttpOnly Cookie存储,防止XSS攻击窃取令牌。

2. 无缝用户体验

  • 自动刷新Access Token,避免频繁登录,适合长会话场景(如电商、社交应用)。

3. 无状态认证

  • JWT自身携带用户信息,服务器无需存储会话状态,仅需验证Refresh Token(可选存储于数据库)。

五、如何实现双 Token 机制?

1. 生成令牌(代码示例)

const jwt = require('jsonwebtoken');

// 生成Access Token(15分钟过期)
function generateAccessToken(user) {
  return jwt.sign(
    { sub: user.id, role: user.role }, // 负载信息
    'access_secret_key', // 签名密钥
    { expiresIn: '15m' }
  );
}

// 生成Refresh Token(7天过期)
function generateRefreshToken(user) {
  return jwt.sign(
    { sub: user.id }, // 简化负载(仅需用户标识)
    'refresh_secret_key',
    { expiresIn: '7d' }
  );
}

2. 存储Refresh Token

  • 服务器端:存入数据库,关联用户ID(适合高安全场景)。
  • 客户端:通过HttpOnly Cookie存储(需配合Secure属性,避免明文传输)。

3. 验证Access Token

function verifyAccessToken(req, res, next) {
  const token = req.headers.authorization?.split(' ')[1]; // 解析Bearer Token
  if (!token) return res.status(401).json({ message: '缺少访问令牌' });

  jwt.verify(token, 'access_secret_key', (err, decoded) => {
    if (err) return res.status(403).json({ message: '令牌无效或过期' });
    req.user = decoded; // 将用户信息附加到请求对象
    next(); // 继续处理请求
  });
}

4. 刷新Access Token

function refreshTokenHandler(req, res) {
  const refreshToken = req.body.refreshToken; // 从请求体获取Refresh Token

  // 验证Refresh Token
  jwt.verify(refreshToken, 'refresh_secret_key', (err, user) => {
    if (err) return res.status(403).json({ message: '刷新令牌无效' });

    // 生成新的Access Token
    const newAccessToken = generateAccessToken(user);
    res.json({ accessToken: newAccessToken });
  });
}
除非注明,否则均为李锋镝的博客原创文章,转载必须以链接形式标明本文链接

本文链接:https://www.lifengdi.com/article/4403

本作品采用 知识共享署名-非商业性使用-相同方式共享 4.0 国际许可协议 进行许可
分享到

双 Token 机制

也可使用浏览器菜单中的「分享」功能

微信扫一扫分享

标签: JAVA JWT SSO Token 登录
最后更新:2025年5月19日

岁月同一天 9 月 23 日

回望过去的今天,你在写什么

  • 代码人生
    1 年前 2025年9月23日
    Consul开启transparent-proxy访问外部资源的时候,请求偶发Connection reset问题分析

    在Consul中启用透明代理(Transparent Proxy)后,访问外部资源出现偶发Connection rese…

  • 其他
    7 年前 2019年9月23日
    Idea激活码

    2020.4.21到期 亲测有效 812LFWMRSH-eyJsaWNlbnNlSWQiOiI4MTJMRldNUlNI…

相关文章
  • 带颜色的JVM:三色标记详解2021年10月9日
  • UUID太长怎么办?快来试试NanoId2022年3月31日
  • JDK 25 LTS 深度解析:18 项特性如何重塑 Java 开发体验2025年10月13日
  • SpringBoot和SpringCloud版本对应2019年8月29日
  • jasypt-spring-boot 使用说明2026年7月7日

李锋镝

既然选择了远方,便只顾风雨兼程。

打赏 点赞
< 上一篇
下一篇 >
1234567891112131415161718192021222324252627282930313233343536373839404142434446474849505152535455575859606162636465666769727476777879808182858687909293949596979899
取消回复
…

文章评论

  • GoodBoyboyLv 2

    然而令我难蚌的是,我们学校找人开发的应用,accessToken有效期超长(几个月),refreshToken没用,而且在post请求中将jwt放在url路径中,我都懒得喷了

    WindowsWindowsFirefox 131.0Firefox 131.0中国中国-湖南-长沙
    2025年6月23日
    00 回复
    • 李锋镝博主

      @GoodBoyboy 哈哈

      macOSmacOSChrome 137.0.0.0Chrome 137.0.0.0中国中国-北京
      2025年6月24日
      00 回复
    • duzhuoLv 1

      @GoodBoyboy 哈哈 兄弟那我看眼日志你不炸了吗

      LinuxLinuxChrome 138.0.0.0Chrome 138.0.0.0中国中国-湖北-武汉
      2025年7月24日
      00 回复
      • GoodBoyboyLv 2

        @duzhuo 世界就是一个巨大的草台班子

        WindowsWindowsFirefox 131.0Firefox 131.0中国中国-湖南-长沙
        2025年7月25日
        00 回复
  • 黄沙百战穿金甲,不破楼兰终不还。

    听点儿音乐吧 朋友~
    文章目录
    最新 热点 随机
    最新 热点 随机
    Redis7+&8.X 全新进阶系列(02):Redis Functions 详解——替代Lua脚本的官方轻量化函数方案 Redis7.x&8.x 全新进阶系列(01):划时代升级总览——从6.x到7.x/8.x全版本变革全景 让WordPress静态化之Rocket‑Nginx WordPress下一代默认主题Ipsum预览 C++之父重磅发声:AI编程正在毁掉一代程序员 支撑全网40%网站的WordPress正在重新拥抱PHP生态
    关于主题加载速度优化的一点儿小演进给主题增加了Now、每日心情、年度回顾、岁月同一天、随机漫步等功能WordPress缓存插件WP Fastest Cache、WP Rocket 、FlyingPress对比关于使用AI的一些思考WordPress下一代默认主题Ipsum预览Kratos+ v1.1.16版本更新说明
    超级文艺的句子 ZooKeeper 的选举机制,你了解多少? AI 协作新范式:以文档为中心的开发实践指南 妹妹的画【2019.10.31】 Hibernate、MyBatis的简介、区别以及优化 try...catch性能深度剖析:从JVM原理到实战优化,打破技术迷思
    最近评论
    李锋镝 发布于 21 小时前(09月22日) 是的,换风格了,不过我觉得之前的年份命名挺好的,一看就知道哪一年的
    obaby 发布于 1 天前(09月22日) 我现在是个假的wp了,哈哈哈 wp终于改了主题的命名风格了
    李锋镝 发布于 3 天前(09月20日) 静态博客我之前也用过,但是感觉不是很方便,后来就一直用的WordPress
    Sheep5 发布于 3 天前(09月20日) 我直接用静态博客,天然有速度优势。
    不凡 发布于 3 天前(09月20日) 主要是wordpress插件丰富,需要什么功能插件,插件市场应有尽有,typecho是性能更好、更轻...
    标签聚合
    Claude Redis 分布式 AI 多线程 AI编程 Spring IDEA K8s MySQL 数据库 Theme WordPress ElasticSearch JAVA SpringBoot JVM 架构 SQL 日常
    友情链接
    • lijie blog
    • 皮皮社
    • Honesty
    • sssr7844的博客
    • 哥斯拉
    • 韩情脉脉
    • Mr.Sun的博客
    • 志文工作室
    • Serendipity
    • 若梦博客
    • 林羽凡
    • 老张博客
    • 临窗旋墨
    • 韩小韩博客
    • 知向前端
    • 蜗牛工作室
    • 九仞之行
    • 瓦匠个人小站
    • 懋和道人
    • 彬红茶日记

    COPYRIGHT © 2016-2026 lifengdi.com. ALL RIGHTS RESERVED.

    lifengdi.com

    Domain age badge for lifengdi.com

    Theme Kratos-plus By Dylan Li

    津ICP备2024022503号-3

    京公网安备11011502039375号