相关资料:
- security - JWT refresh token flow - Stack Overflow中的一个回答
- Stateless authentication with JWT: refresh token is not stateless - Information Security Stack Exchange
我的疑问:
如果使用 JWT 实现 stateless authentication 的话,那么肯定会使用到 refresh token,也就是会存储 refresh token 和 user 的对应关系。那么为什么还要使用 JWT 呢?为什么不直接使用opaque token呢?
额外阅读: