木灵鱼儿
NestJS中级
10 NestJS JWT 身份验证完全指南
NestJS JWT 身份验证完全指南前言JWT(JSON Web Token)是目前 RESTful API 身份验证领域的主流方案。其核心优势在于无状态性——服务端无需维护会话存储,token 本身即携带经签名保护的身份信息。然而,仅理解 JWT 的基本签发与验证远远不够。在实际工程落地中,还需要系统性地考量以下问题:安全边界:payload 明文可解码,哪些字段可以放,哪些绝对不能放?token 生命周期:单一长期 token 的泄露风险如何通过双 Token 策略加以控制?主动吊销:JWT 无状态的特性与"立即登出"的业务需求之间,如何取得平衡?密码安全:bcrypt 之外,为何...
最近评论