SpringBoot中基于JWT的單token授權(quán)和續(xù)期方案步驟詳解
在前后端分離架構(gòu)中,用戶登錄成功后,后端頒發(fā)JWT token至前端,該token被安全存儲(chǔ)于LocalStorage。隨后,每次請(qǐng)求均自動(dòng)攜帶此token于請(qǐng)求頭中,以驗(yàn)證用戶身份。后端設(shè)有過(guò)濾器,攔截并校驗(yàn)token有效性,一旦發(fā)現(xiàn)過(guò)期則引導(dǎo)用戶重新登錄。
簡(jiǎn)單的說(shuō)明token實(shí)現(xiàn)身份認(rèn)證的步驟:
用戶登錄成功服務(wù)端返回token
之后每次用戶請(qǐng)求都攜帶token,在Authorization Header中。
后端服務(wù)取出token進(jìn)行decode,判斷有效期及失效策略。
返回對(duì)應(yīng)的成功失敗
鑒于JWT包含用戶信息且需保障安全,其過(guò)期時(shí)間通常設(shè)置較短。然而,這易導(dǎo)致用戶頻繁登錄,尤其是在處理復(fù)雜表單時(shí)(比如在線考試),因耗時(shí)過(guò)長(zhǎng)而遇token過(guò)期,引發(fā)不必要的登錄中斷和數(shù)據(jù)丟失,嚴(yán)重影響用戶體驗(yàn)。如何在用戶無(wú)感知狀態(tài)下實(shí)現(xiàn)token自動(dòng)續(xù)期的策略,減少頻繁登錄需求,確保表單數(shù)據(jù)不丟失?
解決token過(guò)期的續(xù)期問(wèn)題可以有很多種不同的方案,這里舉一些比較有代表性的例子,一種是單token續(xù)期,一種是雙token續(xù)期。
1 單token續(xù)期

用戶認(rèn)證與Token生成:用戶成功登錄后,服務(wù)端生成一個(gè)包含必要信息的JWT(Json Web Token),并返回給客戶端。此Token作為后續(xù)請(qǐng)求的身份驗(yàn)證依據(jù)。
請(qǐng)求攜帶Token:在后續(xù)的每一次API請(qǐng)求中,客戶端都需在HTTP請(qǐng)求的Authorization頭部字段中攜帶此JWT,以便服務(wù)端驗(yàn)證用戶的身份和權(quán)限。
Token管理策略:服務(wù)端設(shè)定了Token的失效時(shí)間(或失效次數(shù))以及一個(gè)重新登錄的期限閾值。每當(dāng)用戶登錄時(shí),服務(wù)端會(huì)記錄當(dāng)前的登錄時(shí)間,以便后續(xù)驗(yàn)證使用。
Token驗(yàn)證與響應(yīng):
- 當(dāng)用戶攜帶Token發(fā)起請(qǐng)求時(shí),服務(wù)端首先根據(jù)Token的失效時(shí)間和重新登錄期限進(jìn)行驗(yàn)證。
- 若Token有效,則正常處理請(qǐng)求并返回所需資源。
- 若Token已失效但仍在重新登錄期限內(nèi),服務(wù)端返回特定的錯(cuò)誤代碼提示Token已過(guò)期,同時(shí)提示客戶端進(jìn)行Token刷新。
Token刷新機(jī)制:
- 客戶端接收到Token過(guò)期錯(cuò)誤代碼后,自動(dòng)調(diào)用Refresh Token接口,向服務(wù)端請(qǐng)求刷新Token。
- 服務(wù)端驗(yàn)證請(qǐng)求的有效性(如檢查是否仍在重新登錄期限內(nèi)等),通過(guò)后生成新的有效Token并返回給客戶端。
使用刷新后的Token:客戶端在收到新的Token后,自動(dòng)替換掉舊的Token,并在后續(xù)的請(qǐng)求中攜帶此新Token繼續(xù)訪問(wèn)服務(wù)。
強(qiáng)制重新登錄:
- 若服務(wù)端判斷當(dāng)前Token的使用時(shí)長(zhǎng)已超過(guò)了設(shè)定的重新登錄期限,則不再允許通過(guò)Refresh Token接口刷新Token。
- 此時(shí),服務(wù)端會(huì)返回強(qiáng)制重新登錄的錯(cuò)誤代碼給客戶端,客戶端接收到此代碼后,應(yīng)引導(dǎo)用戶跳轉(zhuǎn)至登錄頁(yè)面進(jìn)行重新登錄。
比如:
- 將 token 過(guò)期時(shí)間設(shè)置為15分鐘;
- 前端發(fā)起請(qǐng)求,后端驗(yàn)證 token 是否過(guò)期;如果過(guò)期,前端發(fā)起刷新token請(qǐng)求,后端為前端返回一個(gè)新的token;
- 前端用新的token發(fā)起請(qǐng)求,請(qǐng)求成功;
- 如果要實(shí)現(xiàn)每隔72小時(shí),必須重新登錄,后端需要記錄每次用戶的登錄時(shí)間;用戶每次請(qǐng)求時(shí),檢查用戶最后一次登錄日期,如超過(guò)72小時(shí),則拒絕刷新token的請(qǐng)求,請(qǐng)求失敗,跳轉(zhuǎn)到登錄頁(yè)面。
- 后端還可以記錄刷新token的次數(shù),比如最多刷新50次,如果達(dá)到50次,則不再允許刷新,需要用戶重新授權(quán)。
到此這篇關(guān)于SpringBoot中基于JWT的單token授權(quán)和續(xù)期方案的文章就介紹到這了,更多相關(guān)SpringBoot JWT token授權(quán)內(nèi)容請(qǐng)搜索腳本之家以前的文章或繼續(xù)瀏覽下面的相關(guān)文章希望大家以后多多支持腳本之家!
- Vue如何優(yōu)雅處理Token過(guò)期并自動(dòng)續(xù)期
- SpringBoot基于Redis實(shí)現(xiàn)token的在線續(xù)期的實(shí)踐
- springboot+vue實(shí)現(xiàn)Token自動(dòng)續(xù)期(雙Token方案)
- SpringBoot中Token登錄授權(quán)、續(xù)期和主動(dòng)終止的方案流程分析
- SpringBoot實(shí)現(xiàn)JWT token自動(dòng)續(xù)期的示例代碼
- Spring?Boot實(shí)現(xiàn)JWT?token自動(dòng)續(xù)期的實(shí)現(xiàn)
- JAVA實(shí)現(xiàn)Token自動(dòng)續(xù)期機(jī)制的示例代碼
相關(guān)文章
Spring使用Jackson實(shí)現(xiàn)轉(zhuǎn)換XML與Java對(duì)象
這篇文章主要為大家詳細(xì)介紹了Spring如何使用Jackson實(shí)現(xiàn)轉(zhuǎn)換XML與Java對(duì)象,文中的示例代碼講解詳細(xì),感興趣的小伙伴可以跟隨小編一起學(xué)習(xí)一下2024-02-02
詳解springboot項(xiàng)目docker部署實(shí)踐
這篇文章主要介紹了詳解springboot項(xiàng)目docker部署實(shí)踐,小編覺(jué)得挺不錯(cuò)的,現(xiàn)在分享給大家,也給大家做個(gè)參考。一起跟隨小編過(guò)來(lái)看看吧2018-01-01
使用Java實(shí)現(xiàn)簡(jiǎn)單的墨水屏點(diǎn)陣圖效果
點(diǎn)陣圖是由稱作像素的單個(gè)點(diǎn)組成的,這些點(diǎn)可以進(jìn)行不同的排列和染色以構(gòu)成圖樣,本文將使用Java實(shí)現(xiàn)簡(jiǎn)單的墨水屏點(diǎn)陣圖效果,需要的小伙伴可以了解下2025-09-09
Selenium Webdriver實(shí)現(xiàn)截圖功能的示例
今天小編就為大家分享一篇Selenium Webdriver實(shí)現(xiàn)截圖功能的示例,具有很好的參考價(jià)值,希望對(duì)大家有所幫助。一起跟隨小編過(guò)來(lái)看看吧2018-05-05
idea沒(méi)法識(shí)別springboot項(xiàng)目的原因解決及辦法
IDEA無(wú)法識(shí)別Spring Boot項(xiàng)目可能是由于Lombok依賴未正確解析所致,原pom.xml中未指定Lombok版本號(hào),導(dǎo)致依賴下載失敗,下面就來(lái)詳細(xì)的介紹一下解決方法,感興趣的可以了解一下2025-09-09
Thread類的基本用法及Java線程的幾種狀態(tài)示例詳解
Java線程的狀態(tài)是一個(gè)復(fù)雜的概念,它們之間的轉(zhuǎn)換關(guān)系也非常重要,這篇文章主要介紹了Thread類的基本用法及Java線程幾種狀態(tài)的相關(guān)資料,文中通過(guò)代碼介紹的非常詳細(xì),需要的朋友可以參考下2026-02-02

