Next.js JWT 双 Token 认证与 RBAC 权限控制实战
设计目标 Token 不进 localStorage,降低 XSS 窃取风险 双 Token:access 短效(约 15 分钟)+ refresh 长效(约 7 天) 三角色:admin / operator / viewer,写操作后端二次校验 演示账号(仅本地/测试):ops@de...
阅读全文 →标签
设计目标 Token 不进 localStorage,降低 XSS 窃取风险 双 Token:access 短效(约 15 分钟)+ refresh 长效(约 7 天) 三角色:admin / operator / viewer,写操作后端二次校验 演示账号(仅本地/测试):ops@de...
阅读全文 →1. 引言在基于 JWT(JSON Web Token)的鉴权体系中,AccessToken 通常设置为短有效期(15分钟~1小时),以降低令牌泄露造成的安全风险。但这也带来一个实际问题:客户端在 AccessToken 过期后,每次都需要用户重新登录获取新令牌,体验较差。本文说明如何通过双 Token 模型——即 A...
阅读全文 →