JWT 本质是「服务端签发的、自带声明的 token」,客户端每次请求带上,服务端验签即可,不用查库。
流程:
1. 登录成功,payload={user_id, exp},用密钥 HS256 签发 token;
2. 客户端存 localStorage,请求头带 Authorization: Bearer xxx;
3. 服务端中间件验签名 + 过期时间,通过就放行。
注意点:
- 别在 payload 放敏感信息,它只是 base64,谁都能解码。
- 密钥必须够强、绝不进代码仓库。
- 想要「主动注销」得配合黑名单或短过期 + 刷新 token。
适合无状态 API;如果是传统会话站,老老实实用 session 也挺好。
楼主 · 2026-09-27 03:47 · 浏览 126
· 编辑于 2026-09-27 03:47

