现在 session 是主流还是 jwt + refresh token 是主流?

4 月 4 日
 zhouhuab

徘徊了好几年,看了好多文章,也问了 chatgpt ,现在想看看生产中用到都是啥?

5070 次点击
所在节点    程序员
34 条回复
crysislinux
4 月 4 日
中大厂肯定是后端 session
w568w
4 月 4 日
我没搞懂这两种方案有什么区别吗? jwt + refresh token 不只是 session 的一种实现方式么。
gitrebase
4 月 4 日
refresh token 感觉更多用在开放平台 API 的认证/授权上,如果只是正常的用户登录流程,就用 session 就好,但感觉两者之间也没什么技术复杂度的差别,熟悉哪个用哪个就好
bwijn
4 月 4 日
claude 是主流
blushyes
4 月 4 日
@w568w 一个是有状态一个是无状态。
diudiuu
4 月 4 日
自己控制上 两个结合
yungo8
4 月 4 日
这种最佳实践的只能大佬们回答了,说实话,有多少人是做过手机中那些常用 app 保持登录状态,最多也就是对接登录点一下。本人搞的登录,不好意思,就一个 token 走天下,没有 refresh token ,过期了麻烦用户再登录🐶
way2explore2
4 月 4 日
看需求了,APP 多 JWT + Fresh
Web 多用 Session
craftsmanship
4 月 4 日
@yungo8 保持登录状态这个 我觉得可以请 @Livid 来讲一下 V 站的设计作为参考
w568w
4 月 4 日
@blushyes 我理解现在很多 JWT 的实践其实是综合的,JWT 本身不会携带全部状态信息(可能只有个 id ),实际的鉴权和状态提取还是在服务端完成的。

毕竟无状态就不可 revoke ,这个风险太大了
liuxu
4 月 4 日
oauth2
onedge
4 月 4 日
@yungo8 简单粗暴
onedge
4 月 4 日
@way2explore2 web 现在也是 jwt+refresh
poly1911
4 月 4 日
jwt
jadeborner
4 月 4 日
当然是 session,我经常把 cookie 导出到另一台机器用,省得再登陆一次
streamrx
4 月 4 日
单个客户端种类就 session
imnpc
4 月 4 日
前后端分离 JWT+ token 不分离 session
fovecifer
4 月 4 日
我觉得你把概念搞混了,我觉得应该是中心化的管理方案和去中心化的管理方案
leegradyllljjjj
4 月 4 日
两种都用了是什么水平
Rache1
4 月 4 日
看过这么多任务机器人、代挂脚本之类的东西,就能看出来,第一方的话大厂们都还在用 Cookie 那一套,如无必要,勿增实体

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1203511

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX