Node.js 中的刷新令牌轮换:在不注销用户的情况下阻止令... 笔记

Node.js 中的刷新令牌轮换:在不注销用户的情况下阻止令牌窃取

基于 JWT 的身份验证易于上手,却难以正确实现。将长期有效的访问令牌简单存储在浏览器中是一种安全隐患。教科书式的解决方案采用短生命周期的访问令牌加刷新令牌,但这又引入了新问题:刷新令牌被盗时会发生什么?本文介绍如何实现带重用检测的刷新令牌轮换模式,该模式可在限制被盗令牌造成的损害的同时,保持合法用户的登录状态。所有示例均基于 Node.js 与 Express。