我引用了另一篇讨论在 JWT 中使用刷新令牌的 SO 文章。
我有一个应用程序,它有一个非常常见的架构,我的客户端(web 和移动端)可以与 REST API 交谈,然后 REST API 与服务层和数据层交谈。
我理解 JWT 令牌身份验证,但是我对如何使用刷新令牌有点困惑。
我希望我的 JWT 身份验证具有以下属性:
JWT Token 的有效期为2小时。
客户端每小时刷新一次令牌。
如果用户令牌没有刷新(用户处于非活动状态,应用程序没有打开)并过期,他们将需要随时登录才能恢复。
我看到很多人声称使用刷新令牌的概念可以使这种体验变得更好,然而,我并不认为这有什么好处。管理它似乎更加复杂。
我的问题如下: