Next.js JWT 双 Token 认证与 RBAC 权限控制实战
设计目标 Token 不进 localStorage,降低 XSS 窃取风险 双 Token:access 短效(约 15 分钟)+ refresh 长效(约 7 天) 三角色:admin / operator / viewer,写操作后端二次校验 演示账号(仅本地/测试):ops@de...
阅读全文 →标签
设计目标 Token 不进 localStorage,降低 XSS 窃取风险 双 Token:access 短效(约 15 分钟)+ refresh 长效(约 7 天) 三角色:admin / operator / viewer,写操作后端二次校验 演示账号(仅本地/测试):ops@de...
阅读全文 →1. 引言在微服务与前后端分离架构中,权限管理是系统安全的基础设施之一。如果每个应用都从零实现一套鉴权逻辑,不仅重复造轮子,而且容易遗漏边界情况,导致安全漏洞。RBAC(基于角色的访问控制)通过引入“角色”这一中间层,将用户与权限解耦,是目前业界最广泛应用的权限模型。本文从零讲解 RBAC 的核心概念、数据库表设计,并...
阅读全文 →