权限系统-启航学习俱乐部
文章平均质量分 92
从0到1独立开发的后台管理系统。Spring AOP自定义注解实现方法级动态鉴权,JWT+Redis双Token模式支撑无状态登录与自动续期,MinIO文件存储,Docker一键部署。
庞轩px
这个作者很懒,什么都没留下…
展开
专栏收录文章
- 默认排序
- 最新发布
- 最早发布
- 最多阅读
- 最少阅读
-
权限系统设计复盘——从RBAC模型到JWT双Token,方法级权限控制的完整实现
本文详细介绍了基于RBAC模型的权限系统设计与实现,涵盖数据库表结构、Spring AOP方法级鉴权、JWT双Token认证等核心模块。主要内容包括: 1. RBAC权限模型的三级关系设计(用户-角色-权限),通过中间表实现灵活授权 2. 五张核心表结构及权限编码规范(模块:操作格式) 3. 使用自定义注解@RequirePermission和Spring AOP实现方法级权限控制 4. JWT+Redis双Token方案解决单Token的安全问题 5. 完整的认证-鉴权-刷新流程设计原创 2026-05-08 23:55:44 · 504 阅读 · 0 评论 -
JWT与Session比较
本文对比了Session和JWT两种用户认证方案,详细阐述了选择JWT的四个核心优势:服务无状态便于水平扩展、跨端兼容性强、减少数据库查询压力以及技术栈无关性。同时客观分析了JWT的三个主要缺陷(无法主动失效、Token体积大、依赖HTTPS)及相应解决方案。作者最终采用JWT+Refresh Token双Token机制,在享受无状态便利的同时实现可控的吊销能力。文章建议根据项目特点选择方案:追求扩展性和性能选JWT,重视实时管控选Session。技术选型需结合具体需求,没有绝对优劣之分。原创 2026-04-03 23:37:56 · 582 阅读 · 0 评论 -
JWT + Redis 双 Token 机制:从原理到实战
本文提出了一套完整的AccessToken + RefreshToken双令牌解决方案,通过短期有效的AccessToken(15分钟)和长期有效的RefreshToken(7天)协同工作,解决了传统单Token方案的安全性与用户体验矛盾问题。系统采用JWT + Redis技术栈,支持Token自动续期和黑名单机制,包含登录验证、Token刷新、安全旋转等核心流程,并提供了Spring Boot实现的关键代码示例。该方案在保证安全性的同时减少了用户频繁登录的困扰,适用于现代Web应用的身份认证场景。原创 2026-04-02 23:50:06 · 612 阅读 · 4 评论 -
项目实践 | JWT解析与实战编码(简单版)
JWT是一种用于身份验证的令牌机制,由头部(Header)、负载(Payload)和签名(Signature)三部分组成。头部包含算法和类型信息,负载存储用户数据和标准声明,签名通过密钥加密生成,确保令牌完整性。服务端通过密钥验证JWT有效性,防止篡改。典型流程包括:登录生成JWT、请求携带JWT、拦截器验证JWT(检查存在性、有效性和过期情况)。密钥仅保存在服务端,确保安全性。JWT通过签名算法和密钥保护数据,类似HTTPS的完整性保护机制。原创 2026-01-30 11:00:51 · 1112 阅读 · 0 评论
分享