当前位置:首页 » 《关注互联网》 » 正文

登录生成双token的理解

17 人参与  2024年04月04日 09:40  分类 : 《关注互联网》  评论

点击全文阅读


为什么需要双token?

token是为了防止用户信息传来传去导致被劫持,但是假如token没有过期时间或者过期很长,那么显然token被劫持还是不安全的,token就失去了意义。如果token时间短的话,安全性相对提高,但是需要频繁登录,频繁需要服务器返回,对服务器性能是一种浪费,为了解决安全性问题和用户频繁登录问题,采用双token来设计。

双token的介绍和优点

介绍

双token机制是为了提高系统安全性而采用的一种措施。它指的是在登录成功后,会生成两个token返回给客户端:

- Access Token:用于访问受限资源,有一定的生命周期,过期需要重新获取。
- Refresh Token:用于刷新Access Token,生命周期较长

优点

1. 短期Access Token提高安全性,减小被盗用的时间窗口
2. 长期Refresh Token方便免登陆续期,优化用户体验
3. 两级验证机制,Access Token遭破解不会立即导致全部资源被盗用

具体流程

1. 客户端使用用户名密码请求登录
2. 服务端验证成功后,生成Access Token和Refresh Token返回给客户端
3. 客户端在Access Token过期前使用它访问受限资源
4. Access Token过期后,客户端使用Refresh Token请求新的Access Token
5. 服务端验证Refresh Token成功后,生成新的Access Token返回
6. 客户端使用新的Access Token继续访问资源
7. Refresh Token过期时,需要客户端重新登录获取新的Access Token和Refresh Token

实现步骤

1. 生成Access Token和Refresh Token,存储Refresh Token
2. 设置不同的过期时间,如Access Token 30分钟,Refresh Token 7天
3. 在Access Token过期时验证Refresh Token是否过期以及合法性
4. 如果通过验证,根据Refresh Token生成新的Access Token返回
5. 如果Refresh Token也过期,返回错误码提示重新登录

代码:

const jwt = require('jsonwebtoken');const secretKey = 'secret';   // access token密钥const refreshSecret = 'refreshSecret'; // refresh token密钥function getAccessToken(req, res) {  let { username, password } = req.body;   // 获取登录表单数据  if (username && password) {             // 校验用户名和密码    let accessToken = jwt.sign({ username }, secretKey, { expiresIn: '30m' });                                              // 生成30分钟过期access token    let refreshToken = jwt.sign({ username }, refreshSecret);                                             // 生成无过期refresh token    res.json({                           // 返回access token和refresh token      status: 'ok',      accessToken,        refreshToken    })  } else {    res.json({      status: 'error',      message: '用户名或密码不能为空!'   // 登录表单校验失败,返回错误信息    })  }}  function refreshToken(req, res) {    // refresh接口  let { refreshToken } = req.body;   // 获取refresh token  if (refreshToken) {                // 校验refresh token    let decoded = jwt.verify(refreshToken, refreshSecret);                                           // 验证refresh token    let accessToken = jwt.sign({ username: decoded.username }, secretKey, { expiresIn: '30m' });                                              // 生成新的30分钟access token      res.json({      status: 'ok',      accessToken    // 返回新的access token    })  } else {    res.json({      status: 'error',      message: '刷新令牌不能为空!'   // refresh token校验失败,返回错误信息    })   }}  app.post('/login', getAccessToken);   // 登录接口,获取tokenapp.post('/refresh', refreshToken);   // 刷新接口,刷新access token


点击全文阅读


本文链接:http://m.zhangshiyu.com/post/90373.html

<< 上一篇 下一篇 >>

  • 评论(0)
  • 赞助本站

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。

最新文章

  • 林晚夏江肆年(进错房,嫁给八零最牛特种兵在线阅读)全文免费阅读无弹窗大结局_(林晚夏江肆年)进错房,嫁给八零最牛特种兵在线阅读免费阅读全文最新章节列表_笔趣阁(林晚夏江肆年) -
  • 进错房,嫁给八零最牛特种兵完整版阅读小说(林晚夏江肆年)全文免费阅读无弹窗大结局_(进错房,嫁给八零最牛特种兵完整版阅读)林晚夏江肆年免费阅读全文最新章节列表_笔趣阁(进错房,嫁给八零最牛特种兵完整版阅读) -
  • 新雪藏旧事全文全文(商云萝周砚京)全文免费阅读无弹窗大结局_(新雪藏旧事全文小说免费阅读)最新章节列表_笔趣阁(新雪藏旧事全文) -
  • 在线免费小说重生七零替嫁:不嫁教授,嫁军官_乔珊珊乔婉月新热门小说_热门小说乔珊珊乔婉月
  • 免费小说《冯云漪厉晋泽》已完结(冯云漪厉晋泽)热门小说大结局全文阅读笔趣阁
  • 祁兰湘邵黎晖小说_祁兰湘邵黎晖完整版大结局小说免费阅读
  • 完整免费小说老公心疼青梅将她留宿新房,却将怀孕的我赶出家门(乔玥傅慎行姜禾)_老公心疼青梅将她留宿新房,却将怀孕的我赶出家门(乔玥傅慎行姜禾)完本小说免费阅读(乔玥傅慎行姜禾)
  • 新雪藏旧事:结局+番外+完结免费小说在线阅读_小说完结推荐新雪藏旧事:结局+番外+完结商云萝周砚京热门小说
  • 初逢青山梦长安(顾怀瑾沈书妤)阅读 -
  • 无删减版《绝对权力:从天崩开局走上官途巅峰》在线免费阅读
  • 《绝对权力:从天崩开局走上官途巅峰》小说在线试读,《绝对权力:从天崩开局走上官途巅峰》最新章节目录
  • 裴泽苏星辰何娇(满目星辰不及你小说)精彩章节在线阅读

    关于我们 | 我要投稿 | 免责申明

    Copyright © 2020-2022 ZhangShiYu.com Rights Reserved.豫ICP备2022013469号-1