JWT Token

字符数: 0

什么是 JWT?

简介

JWT (JSON Web Token) 是一种开放标准 (RFC 7519),用于在各方之间安全地传输信息作为 JSON 对象。它广泛应用于 Web 应用程序的身份验证和授权。JWT 具有紧凑、自包含的特点,可以通过 URL、POST 参数或 HTTP 头轻松传输。

JWT 结构

头部

包含令牌类型和签名算法(如 HS256、RS256)

载荷

包含声明(数据),如用户 ID、过期时间和其他元数据

签名

用于验证消息未被篡改,通过使用密钥对头部和载荷进行签名创建

示例

eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiaWF0IjoxNTE2MjM5MDIyfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c

主要特点

  • 无状态认证:不需要服务器端会话存储
  • 跨域支持:可以在不同域和服务之间使用
  • 紧凑大小:占用空间小,适合移动和 Web 应用程序
  • 安全性:支持多种签名算法(HMAC、RSA、ECDSA)

注意事项

  • JWT 载荷是 Base64 编码而非加密,不应在 JWT 中存储敏感数据
  • 始终在服务器端验证签名,以防止篡改
  • 设置合理的过期时间,并使用刷新令牌进行长期会话