SpringBoot集成JWT实现Token认证与自动刷新
JWT无状态认证方案通过accessToken与refreshToken机制实现自动刷新,解决分布式场景下Session共享问题。服务端无需存储会话,用户信息编码于Token中,拦截器校验请求头并提取用户信息,配合短时效Token保障安全性与体验。
传统的会话管理机制(Session)在分布式环境下常常面临共享难题,而JWT(JSON Web Token)凭借其无状态特性,已成为当前主流认证方案。服务端无需维护会话状态,用户身份信息直接编码在Token中,既简化了系统架构,也降低了存储开销。

一、JWT 结构
JWT的结构非常清晰,由三部分组成:header(头部)、payload(载荷)和signature(签名),分别对应加密算法、用户数据以及防篡改签名。其具体格式为:header.payload.signature。
二、JWT 工具类
首先,需要一个工具类来封装Token的生成与解析逻辑。以下是一个典型实现,代码通过配置项控制密钥和过期时间,默认密钥为mySecretKey,过期时间为24小时。生成Token时,将用户ID和用户名作为载荷,同时设置签发时间与过期时间;解析时同样基于密钥进行校验。
@Component
public class JwtUtil {
@Value("${jwt.secret:mySecretKey}")
private String secret;
@Value("${jwt.expire:86400000}")
private long expire; // 默认24小时
public String generateToken(Long userId, String username) {
Date now = new Date();
return Jwts.builder()
.setSubject(userId.toString())
.claim("username", username)
.setIssuedAt(now)
.setExpiration(new Date(now.getTime() + expire))
.signWith(SignatureAlgorithm.HS256, secret)
.compact();
}
public Claims parseToken(String token) {
return Jwts.parser()
.setSigningKey(secret)
.parseClaimsJws(token)
.getBody();
}
public boolean validateToken(String token) {
try {
parseToken(token);
return true;
} catch (Exception e) {
return false;
}
}
}
三、登录接口
接下来实现一个登录接口,返回包含Token的响应。这里以用户名密码校验为例,验证通过后生成accessToken和refreshToken,同时返回过期时间,便于前端控制刷新时机。
@RestController
@RequestMapping("/auth")
public class AuthController {
@Autowired
private JwtUtil jwtUtil;
@PostMapping("/login")
public ResultVO四、Token 刷新
当accessToken过期后,客户端可通过refreshToken换取新的accessToken。刷新接口会先校验refreshToken的有效性,若合法则解析出用户信息,再生成新的Token对返回。
@PostMapping("/refresh")
public ResultVO五、拦截器校验
接下来需要配置一个拦截器,在请求到达业务接口前完成Token校验。拦截器从请求头中提取Authorization字段,校验Bearer Token的有效性,并将解析出的用户信息存入请求上下文,方便后续业务逻辑使用。
@Component
public class JwtInterceptor implements HandlerInterceptor {
@Autowired
private JwtUtil jwtUtil;
@Override
public boolean preHandle(HttpServletRequest request,
HttpServletResponse response,
Object handler) throws Exception {
String token = request.getHeader("Authorization");
if (token == null || !token.startsWith("Bearer ")) {
throw new BusinessException(401, "未登录");
}
token = token.substring(7);
if (!jwtUtil.validateToken(token)) {
throw new BusinessException(401, "Token 已过期");
}
// 将用户信息存入请求上下文
Claims claims = jwtUtil.parseToken(token);
request.setAttribute("userId", claims.getSubject());
request.setAttribute("username", claims.get("username"));
return true;
}
}
六、前端调用
前端部分并不复杂,登录后保存Token,后续请求中携带即可。当accessToken过期时,利用refreshToken调用刷新接口获取新的Token,保证用户无感续期。
// 登录
const resp = await fetch('/auth/login', {
method: 'POST',
headers: {'Content-Type': 'application/json'},
body: JSON.stringify({username: 'admin', password: '123456'})
});
const { accessToken, refreshToken } = await resp.json();
// 后续请求携带 Token
fetch('/api/user', {
headers: {'Authorization': 'Bearer ' + accessToken}
});
// Token 过期时用 refreshToken 刷新
async function refreshAccessToken() {
const resp = await fetch('/auth/refresh', {
method: 'POST',
body: new URLSearchParams({refreshToken})
});
const data = await resp.json();
accessToken = data.accessToken;
}
七、安全注意事项
最后,有几个安全要点需要特别注意。第一,JWT载荷中绝对不要存放敏感信息,例如密码。第二,密钥不要硬编码在代码里,应通过配置中心或环境变量管理。第三,accessToken有效期要短,通常设为15-30分钟,而refreshToken可以设置更长一些,比如7天,专门用于刷新accessToken。
总结
总结一下,Session和JWT的核心区别在于有无状态。Session需要服务端存储,在分布式环境下共享困难;JWT无状态,Token本身携带用户信息,天然适合分布式架构。但JWT有一个天生短板:签发后无法主动失效。解决思路就是采用短时效的accessToken配合refreshToken刷新机制,在安全性与用户体验之间取得平衡。
游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。
同类文章
FileZilla断点续传设置与操作指南
FileZilla支持断点续传,需客户端与服务器均开启REST命令。设置中确保启用断点续传及继续传输选项。中断后自动或手动从断点恢复。注意服务器支持、传输模式匹配及文件完整性校验。
Debian系统C++编译器位置查找方法
在Debian系统中,通过apt安装的C++编译器g++默认位于 usr bin g++,可使用which或whereis命令验证路径。g++属于build-essential软件包,若未安装则需执行sudoaptinstallbuild-essential。该包还包含gcc、make等编译工具链,g++是GNUC++编译器,实际是符号链接指向具体版本,验证
Debian系统安装C++环境的方法
在Debian系统安装C++开发环境:先sudoaptupdate更新包列表,再sudoaptinstallbuild-essential安装编译工具链,或单独安装g++。用g++--version验证。可选安装VSCode、GDB、CMake等工具并配置默认编译器版本。
Debian系统C++开发环境配置指南
在Debian系统中,先执行aptupdate更新软件包列表,再安装build-essential元包即可获得GCC、G++、Make和GDB。通过运行g++--version命令验证编译器安装成功。可选安装VisualStudioCode、CLion等编辑器及CMake构建工具,并编写一个简单的HelloWorld程序,使用g++编译运行以验证环境配置正确
通过cpustat工具查看CPU状态的具体方法与详细步骤
cpustat是sysstat包中的CPU监控工具,可按固定间隔输出带时间戳的CPU使用率统计。安装后运行cpustat即可实时显示各核心信息,常用指标包括%usr、%sys、%iowait、%steal和%idle,用于定位用户态、内核态或I O瓶颈。高级选项-c可显示单核统计,-m可同时查看内存使用,适合脚本采集和性能分析。
- 热门数据榜
相关攻略
2026-07-25 22:29
2026-07-25 22:29
2026-07-25 22:29
2026-07-25 22:29
2026-07-25 22:18
2026-07-25 22:18
2026-07-25 22:18
2026-07-25 22:18
热门教程
- 游戏攻略
- 安卓教程
- 苹果教程
- 电脑教程

