商城首页欢迎来到中国正版软件门户

您的位置: 首页 > 文章列表 > 编程开发 > Token过期实现自动续期的方法步骤

Token过期实现自动续期的方法步骤

  发布于2026-06-30 阅读(0)

扫一扫,手机访问

大家日常开发中对 Token 应该不陌生,这东西最常见的就是两个用途:阻止表单重复提交,以及做身份验证。具体怎么用,不妨先拆开看看。

一、Token 的作用

1.防止表单重复提交

防止重复提交这件事,通常得前后端一起上。比如前端点完提交按钮,立马把按钮置灰,不让再点;同时客户端和服务端各自存一份 token,客户端扔在 Cookie 或表单隐藏域里,服务端存在 Session 或其他缓存里。两边配合,基本就能把重复提交堵死。

2.用来作身份验证(流程)

身份验证的流程大致是这样:客户端拿用户名和密码请求登录,通过 Ajax 发给后端;服务端收到后验证用户名密码,验证通过就签发一个 Token 返回给客户端;客户端收到 Token 后存起来,可以放 Cookie 或者 Local Storage 里;之后每次请求资源,都得带着这个 Token,服务端收到请求后验证 Token 的有效性,验证通过才返回数据。

二、Token 过期

Token 过期,说起来就是身份凭证到了有效期,需要用户重新验证身份,或者用刷新 Token 换一个新的访问 Token。

这种情况一般在几个场景里出现:

  • 安全性:Token 设个有效期,就算被偷了,影响也能控制在有限时间内。
  • 数据一致性:Token 过期能保证服务端数据和 Token 里带的数据保持同步,避免长期有效导致的数据不一致。
  • 性能优化:Token 有效期太长,网络传输和服务端处理负担都会加重,设个过期时间反而能优化性能。

处理 Token 过期,常见的方法有:

  • 重新获取授权码:用户得再跟授权服务器交互,重新拿到访问 Token 和刷新 Token。
  • 用刷新 Token:如果应用用了刷新 Token 机制,就可以用它来申请新的访问 Token,不用用户再登录一遍。
  • 黑名单机制:维护一个黑名单,把失效的 Token 拉进去,保证只有有效的 Token 才能通过验证。

JWT Token 的 payload 部分是个 JSON 串,用来传递一组声明,JWT 标准里定义了这几个标准声明:

  • iss(Issuer):JWT 的签发主体
  • sub(Subject):JWT 的所有者
  • aud(Audience):JWT 的接收对象
  • exp(Expiration time):JWT 的过期时间
  • nbf(Not Before):JWT 的生效开始时间
  • iat(Issued at):JWT 的签发时间
  • jti(JWT ID):JWT 的唯一标识

除了标准声明,我们也可以自定义声明。拿 com.auth0 举个例子,下面这段代码就能生成一个带过期时间的 Token:

String token = JWT.create()
    .withIssuer(ISSUER)
    .withIssuedAt(new Date(currentTime))// 签发时间
    .withExpiresAt(new Date(currentTime + EXPIRES_IN * 1000 * 60))// 过期时间戳
    .withClaim("username", username)//自定义参数
    .sign(Algorithm.HMAC256(user.getPassword()));

这里每个方法的作用也清楚:withIssuer() 设置签发主体,withIssuedAt() 设置签发时间,withExpiresAt() 设置过期时间戳,过期时长由 EXPIRES_IN(单位秒)控制,withClaim() 用来加自定义参数。

JWT 设了过期时间之后,一旦超时,接口就调不通了,用户得重新登录拿新 Token。如果每次过期都要用户重新登录,体验肯定不好,所以很多应用会采用 Token 过期后自动续期的方案,只在特定条件下才让用户重新登录。

三、Token 过期的续期方案

Token 续期的方案有好几种,挑几个有代表性的聊聊。先看一个单 Token 方案,这个方案不光能续期,还能在某些条件下强制用户重新登录。

3.1.单 Token 方案

Token过期实现自动续期的方法步骤

  • 把 Token 过期时间设为 15 分钟;
  • 前端发请求,后端验证 Token 是否过期;如果过期,前端发起刷新 Token 的请求,后端返回一个新 Token;
  • 前端拿着新 Token 重新请求,顺利通过;
  • 如果想实现每隔 72 小时必须重新登录,后端需要记录每次用户的登录时间;用户每次请求时,检查最后一次登录日期,如果超过 72 小时,就拒绝刷新 Token 的请求,直接跳转到登录页。

另外,后端也可以记录刷新 Token 的次数,比如上限设成 50 次,达到之后就不允许再刷新了,必须重新授权。

单 Token 方案原理简单,接下来再看一个双 Token 方案。

3.2.双 Token 方案

  • 登录成功后,后端返回 access_tokenrefresh_token,客户端把两个 Token 都缓存起来;
  • access_token 请求接口资源,成功就正常返回;如果 Token 超时,客户端就带上 refresh_token 去调刷新接口,换一个新的 access_token
  • 后端接到刷新请求后,检查 refresh_token 是否过期。如果过期了,就拒绝刷新,客户端收到后跳转到登录页;如果没过期,就生成新的 access_token 返回给客户端;
  • 客户端拿着新 access_token 重新调之前的资源接口;
  • 客户端退出登录或修改密码时,注销旧的 Token,让 access_tokenrefresh_token 都失效,同时清空客户端缓存的这两个 Token。

微信网页授权就是基于 OAuth2.0 机制实现的,用的也是双 Token 方案。

Token过期实现自动续期的方法步骤

微信网页授权的流程是这样的:

  • 用户在第三方网页完成微信授权后,第三方能拿到一个 code(授权码)。code 超时时间是 10 分钟,一个 code 只能成功换一次 access_token,之后就会失效。
  • 第三方用 code 换取网页授权凭证 access_token 和刷新凭证 refresh_token。
  • access_token 有效期短(2 小时),超时后可以用 refresh_token 刷新。
  • refresh_token 有效期长(30 天),如果它也过期了,就需要用户重新授权。

除了这些,后端也可以用 Redis 来存储 Token,直接设置键值对的过期时间。如果 Redis 里查不到对应的 Token 记录,就说明 Token 已经过期了。

以上就是 Token 过期实现自动续期的几种常见方法,从单 Token 到双 Token,再到微信的实践方案,基本覆盖了日常开发中的主要场景。

本文转载于:https://www.jb51.net/program/364793gld.htm 如有侵犯,请联系zhengruancom@outlook.com删除。
免责声明:正软商城发布此文仅为传递信息,不代表正软商城认同其观点或证实其描述。

热门关注