测验:令牌寿命与会话
JWT 难以立即失效的根本原因是什么?
- 因为正文经过加密,无法查看
- 因为无法重新生成签名
- 因为签发后服务器不再参与验证,是无状态结构,没有可删除的状态
- 因为过期时间写在 token 内部
推荐的 access token 有效期范围是多少?
- 1~2 分钟
- 1~2 小时
- 5~15 分钟
- 24 小时
“短期 access token + refresh token 轮换”的组合能带来什么效果?
- 让已签发的 token 立即失效
- 无需黑名单,也能在 access token 有效期内实现实际失效
- 减少携带的 claim,从而缩小 token 体积
- 可以省略对每次请求的签名验证
SSO session 的“空闲时间”与“最长时间”有什么区别?
- 只是同一设置的两个名称
- 空闲时间用于 access token,最长时间用于 refresh token
- 没有区别
- 空闲时间是在没有活动时到期的时长;最长时间则是即使持续活动也会被强制结束的时长
哪种情况适合例外地使用黑名单?
- 账户被盗举报或管理员强制退出等必须立即切断访问的情况
- 用户发起的每一次退出登录
- 每次刷新 access token
- 每次角色或权限变更
BFF 模式为什么有利于 session 管理?
- 因为 token 由后端保管,浏览器只持有 session cookie
- 因为携带的 claim 变少,token 体积缩小
- 因为后端代为交换 code,不再需要 PKCE
- 因为刷新时往返次数减少,更新更快