JSON Web Token

WHAT IS JWT

JWT 缺点

Stop using JWT for sessions

(译)别再使用 JWT 作为 Session 系统!问题重重且很危险。

How to destroy JWT Tokens on logout?

由于是无状态的,所以服务器无法主动销毁未过期的 JWT-Token。补救措施:将无效但未过期的 token 存在黑名单中,每次验证 token 前先检查其是否在黑名单中,在就直接抛相应异常即可。