📢 欢迎来到万事技术论坛!本站仅讨论合法编程技术话题,严禁外挂/作弊/黑产/盗版内容,违者封号。

JWT 登录鉴权一次讲清

晚风 核心会员

JWT 本质是「服务端签发的、自带声明的 token」,客户端每次请求带上,服务端验签即可,不用查库。

流程:
1. 登录成功,payload={user_id, exp},用密钥 HS256 签发 token;
2. 客户端存 localStorage,请求头带 Authorization: Bearer xxx;
3. 服务端中间件验签名 + 过期时间,通过就放行。

注意点:
- 别在 payload 放敏感信息,它只是 base64,谁都能解码。
- 密钥必须够强、绝不进代码仓库。
- 想要「主动注销」得配合黑名单或短过期 + 刷新 token。

适合无状态 API;如果是传统会话站,老老实实用 session 也挺好。

楼主 · 2026-09-27 03:47 · 浏览 126 · 编辑于 2026-09-27 03:47
lin_dev 活跃会员

payload 可见这点新手特别容易踩,谢谢提醒。

1楼 · 2026-09-27 15:52
登录 后即可参与回复。