标签: #jwt
关于 GPU、LLM、MLOps、Kubernetes 以及心态的文章 · 1 篇
JWT 与会话,何时用哪个 — 用「状态放在哪里」来理清认证选型
JWT 与会话的区别不在加密,也不在性能,而只在一点:认证状态是放在服务器还是放在客户端。由这个选择直接推出 JWT 无法即时失效这一根本弱点,也解释了为什么短过期时间、刷新令牌和黑名单这些对策最终又把状态请了回来。本文围绕令牌存放位置,把 localStorage 的 XSS 暴露与 httpOnly Cookie 的 CSRF 暴露连同 SameSite 属性一起比较,并用代码点出 alg none、漏掉签名校验这类经典实现漏洞。还
2026-07-26 · 18 分钟阅读 #web#jwt#session#authentication#security