惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

J
Java Code Geeks
G
Google Developers Blog
有赞技术团队
有赞技术团队
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
Blog — PlanetScale
Blog — PlanetScale
罗磊的独立博客
博客园 - 聂微东
V
Visual Studio Blog
博客园_首页
D
DataBreaches.Net
腾讯CDC
I
InfoQ
F
Fortinet All Blogs
量子位
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
酷 壳 – CoolShell
酷 壳 – CoolShell
博客园 - 【当耐特】
Google DeepMind News
Google DeepMind News
人人都是产品经理
人人都是产品经理
云风的 BLOG
云风的 BLOG
月光博客
月光博客
Recent Announcements
Recent Announcements
MongoDB | Blog
MongoDB | Blog
C
Check Point Blog

串串狗小刊 ⭐️

Web 出海之域名商、托管商等一定要分开 - 串串狗小刊 - 聊AI、互联网、前端技术 ~ 程序员下班以后做什么副业合适? - 串串狗小刊 - 聊AI、互联网、前端技术 ~ 终极拷问:用户的登录信息放哪里? - 串串狗小刊 - 聊AI、互联网、前端技术 ~ 5个 link 标签,突破前端性能瓶颈! - 串串狗小刊 Web 出海让你结束上班时代! - 串串狗小刊 - 聊AI、互联网、前端技术 ~ 注意!程序员不要使用 设计模式 了! - 串串狗小刊 Web 出海之品牌站如何应对被别人侵权 - 串串狗小刊 - 聊AI、互联网、前端技术 ~ Web 出海之一些广告流量主方案和 SaaS 站没必要搞社区 - 串串狗小刊 年轻人怎么抓住 AI 发展的风口? - 串串狗小刊 为什么 GO 语言地位很尴尬? - 串串狗小刊 Web 出海必备的外链列表 - 串串狗小刊 - 聊AI、互联网、前端技术 ~ 我的 Web 3D 世界梦 - 串串狗小刊 OPC Web 出海之图视频的 AI 供应商渠道和简单外链 - 串串狗小刊 简单聊聊我的 Nodejs 世界观 - 串串狗小刊 Web 出海快速判断关键词法和推荐 3 个 SKILL - 串串狗小刊 Web 出海之演示建站盈利和朋友 Reyn 的教训 阅读源代码前要运行的 5 条 Git 命令 - 串串狗小刊 介绍几组我一直在使用的 Codex 插件 我观看哥飞年终会议复盘的 Web 出海笔记(下) - 串串狗小刊 观看哥飞年终会议复盘的 8 个 Web 出海笔记 - 串串狗小刊 Codex 敞开用的技巧和谷歌趋势的参考词 - 串串狗小刊 - 聊AI、互联网、前端技术 ~ Web 出海之外链提交频率和如何不花 Token 处理代码 - 串串狗小刊 程序员现在的最佳副业 ~ Web 出海 - 串串狗小刊 如何设计良好的 API - 串串狗小刊 - 聊AI、互联网、前端技术 ~ 你跟 AI 对话后会发生什么? - 串串狗小刊 出海 Web 之 GSC 里的曝光量和点击量和外链的关系 - 串串狗小刊 出海 Web 不要 恋战 新词游戏站 - 串串狗小刊 无港卡开通 Stripe 收款和 Nofollow 转 Dofollow 技巧 - 串串狗小刊 DeepSeek 发布氮气加速器 DSpark!可惜好东西又开源了 - 串串狗小刊 简单聊聊出海 Web 的游戏站 - 串串狗小刊
停止使用 JWT ! - 串串狗小刊
独元殇 · 2026-06-27 · via 串串狗小刊 ⭐️

最近在研究更舒服的用户认证方式,然后感觉 JWT 不行。

停止使用 JWT !

我个人一贯认为这个 JWT 相当的不合理,它是一个「无状态」的技术,没办法直接退出登录、改密码。只能限制一个 access token 有效期,比如 15 分钟。

而且服务端千人千面,很混乱。

轮成熟,比不上 session/cookie ,轮安全, JWT 得搭配各种防伪、限制技术。我感觉它就是一个玩具,安全性非常不可靠。

它是为了什么设计的?是那种需要时间非常短,临时的,比如 5 分钟会话的令牌的场景,根本不建议用在任何对安全严格的地方。

最好的方式,还得是 Cookie 会话机制(一定要开启 httpOnly)!对于 Node 来说,最好的工具是 Express 中的 express-session 模块。

大家可以看一下这个吐槽视频 : https://www.youtube.com/watch?v=pYeekwv3vC4

(当然,也不要使用 localStorage 或 sessionStorage 来存储认证信息,以及任何的敏感信息,包括个人的信息和隐私。敏感信息就使用专业的 cookie 就行了!)

(敏感信息存到 httpOnly 的 cookie 里,最好再开启 SameSite=strict ,以及 secure=true ,这是目前我能想到的最安全的方式了!没有之一!)

当然,谷歌也用 JWT ,但是 谷歌的 JWT 是他们自研的一种,并不是我们通常使用的那种。

传统的 JWT ,如果用在生产环境,非常的麻烦,必须自己亲力亲为,自己生成令牌、刷新令牌、验证令牌。客户端,我们还得操心每次请求都要带上令牌,以及设计好什么时候刷新、什么时候发送....

建议使用 PASETO

除了 Cookie 外,我们其实还可以使用一种 更安全的 JWT 。

叫做 PASETO !

主要解决的问题,就是默认 JWT 的那种千人千面,而是一种更规范的。里面有 public 和 local 两种模式,后者会加密。

PASETO 是最安全的,比传统的 session 还安全。

JWT 本身其实并没有什么用处....

然后现在,我更建议:

用户登录:WebAuthn 协议 / Passkey 方式

登录成功后保持会话:Session 会话机制 / PASETO 格式

但是,很可惜,在浏览器上,有安全的方式,但是对于原生应用,尤其是手机端的 APP ,目前好像没有更有效的方式。

JWT 的优势

其实,它也不是没有优势。

比如,如果以 API 秘钥的形式使用,无需使用数据库连接来进行验证,这一下子轻松不少。