作者回复: 满分!
作者回复: 老哥回答的很赞。主要是删除token在客户端和服务端的缓存
作者回复: 其实都属于
作者回复: 说的对,我找编辑改正下。感谢感谢!
作者回复: base64不是用来认证的。 抓包也抓不到密钥
作者回复: 问题1:客户端删除token,就没法访问了。所以,服务端其实不用加黑名单
作者回复: 感谢反馈,我们更新下
作者回复: jwt可以节约服务端资源,但这不是用jwt的唯一目的。 服务端不会直接缓存token。 用UUID做凭证有很多问题: 1. 没有过期时间 2. UUID不包含用户信息 3. UUID可以伪造,Token有加密算法加密一些信息,更难伪造
作者回复: 续签需要客户端在有效期内主动发起续签操作,服务端自动续签,那这个token不就长期有效了,一旦token被截取,别人就可以长期访问了。 client根据需要判断师傅需要刷新token
作者回复: 不是包含与被包含的关系。认证流程都不一样