jwt 本身属于对称加密生成 token, 在服务端是有个秘钥的;因此数据库根本不需要存储本身的token。 因此 在jwt实践中, 有效期尽量短, 通过refresh token 不断给token,续命 所以登出的时候,客户端只要清除这个 token就好了。 如果这个token被别人拿到了。他也只能在很短的时间内有效,相对来说还是安全的。
jwt 本身属于对称加密生成 token, 在服务端是有个秘钥的;因此数据库根本不需要存储本身的token。
因此 在jwt实践中,
所以登出的时候,客户端只要清除这个 token就好了。 如果这个token被别人拿到了。他也只能在很短的时间内有效,相对来说还是安全的。