术语图鉴/后端基础/JWT
←→切换Esc返回

JWT JSON Web Token

你可能会说

这个JWT的逻辑我不太懂,帮我解释一下然后实现它。

一种登录凭证格式。

一种登录凭证格式。用户登录后服务器发一个加密字符串(token),之后每次请求带上它证明身份,服务器不用存 session。

也常被叫作JSON Web Token

生活类比

像游乐园手环——买票时给你戴上一个,之后玩每个项目刷手环就行,不用每次出示发票。

🎮 动手试试

eyJhbGciOiJIUzI1NiJ9.eyJ1c2VyIjoxLCJleHAiOi...
✓ 签名验证通过,未过期
选择题选择一个你认为最合适的答案

关于「JWT」,以下哪个描述最准确?

你可以这样告诉 AI

帮我用 jsonwebtoken 实现登录:用户登录成功后签发 token,设 2 小时过期,中间件验证 token 有效性。

容易混淆?这样区分

JWT JSON Web Token≠
Token / 令牌 Token (JWT)

JWT 是 Token 的一种标准格式——Token 是通行证的统称,JWT 是其中一种带签名、自包含信息的实现规范,也是目前最常用的。

什么时候用

分布式系统的无状态认证

多个后端服务之间不需要共享 Session 存储,JWT 自包含用户信息,各服务独立验证签名即可识别用户身份。

和 AI 协作时

想让 AI 帮你实现 JWT 认证时,直接说「帮我写 JWT 登录流程:登录接口验证密码后签发 token(有效期 2h),再写一个 refresh 接口用 refreshToken 换新 token」。

什么时候不用

传统单体 Session 应用

只有一个后端服务且用服务端渲染,Session + Cookie 方案更简单安全——token 存在服务端,可随时使其失效。

与用户认证无关的项目

如果你的应用不需要登录、所有功能公开访问,JWT 对你没有意义。

组成结构 · Anatomy

1
核心概念Core

一种登录凭证格式。用户登录后服务器发一个加密字符串(token),之后每次请求带上它证明身份,服务器

2
实际表现In Practice

像游乐园手环——买票时给你戴上一个,之后玩每个项目刷手环就行,不用每次出示发票。

3
与 AI 的关联AI Context

和 AI 沟通时提到「用 JWT 做认证」,就是登录后发 token,之后请求头带 Authoriz

典型使用场景

签发登录凭证
告诉 AI「帮我用 JWT 实现登录鉴权,token 有效期 1 小时,过期后返回 401 让前端跳转登录页」
想弄懂概念时
告诉 AI「用大白话给我解释什么是JWT,举个生活中的例子」

延伸阅读