Workerman怎么整合JWT并实现Token过期自动刷新机制?

阿晨吖_6137

阿晨吖_6137

2026-05-25

304人浏览

原创

workerman需手动实现jwt校验、刷新及存储:解析authorization头、用firebase/php-jwt校验签名与exp、redis存refresh_token哈希、websocket主动推送过期提醒、多进程下确保redis操作原子性与一致性。

workerman怎么整合jwt并实现token过期自动刷新机制?

Workerman 本身不内置 JWT 支持,也无自动刷新逻辑 —— 所有 Token 校验、续期、存储都得你自己写中间件和路由,否则就是裸奔。

JWT 验证必须手动解析,不能依赖框架自动拦截

Workerman 是纯异步 PHP 长连接框架,没有 Laravel 或 ThinkPHP 那样的中间件生命周期。你不能指望 $request->header('Authorization') 被自动解析成用户对象;每次收到 WebSocket 或 HTTP 请求,都得显式调用 JWT 库(如 firebase/php-jwt)做三件事:

  • 从 Authorization 头或请求体中提取 token 字符串(注意前缀可能是 Bearer )
  • 用 JWT::decode() 解析并校验签名、iss、aud、exp,捕获 ExpiredException 或 SignatureInvalidException
  • 若校验失败,直接 $response->withStatus(401) 并返回错误,别往下走业务逻辑

常见坑:exp 是 Unix 时间戳,但 PHP 的 time() 返回的是秒级整数,而某些 JWT 库(如老版本 firebase)默认用毫秒比对,会导致“明明没过期却报错”。务必确认你用的库是否要求传入 time() * 1000。

Refresh Token 必须存服务端,不能只靠客户端传

前端传来的 refresh_token 字符串,不能直接信任 —— 它必须对应一条可查、未失效、未被撤销的记录。Workerman 没有内置 session 或 Redis 封装,所以你要自己接入:

  • 用 Redis 存储 refresh token(key 为 refresh:{user_id},value 为 token 哈希值,带 TTL)
  • 登录成功时生成一对 token:access_token(短时效,如 15 分钟) + refresh_token(长时效,如 7 天),把 refresh_token 的哈希存 Redis,原值只返回给前端
  • 刷新接口(如 /api/refresh)收到请求后,先查 Redis 是否存在且匹配该哈希;存在才签发新 access_token,并可选更新 refresh_token(滑动过期)

关键点:不要把 refresh_token 明文存数据库;存的是 hash_hmac('sha256', $token, $secret),防止 Redis 被拖库后直接盗用。

吉卜力风格图片在线生成
吉卜力风格图片在线生成

一款AI图像与设计工具,主要用于将图片转换为吉卜力艺术风格的作品,适合需要提升相关任务效率的用户。

下载

WebSocket 场景下 Token 续期要主动推送,不能等下次请求

HTTP 请求可以靠 401 触发前端刷新,但 WebSocket 是长连接,access_token 过期后连接不会断,后续发消息仍会校验失败。你得在服务端主动干预:

  • 每次收到 WebSocket 消息时,解析 access_token 的 exp 字段,算出剩余秒数($exp - time())
  • 若剩余 $connection->send() 推送一个自定义事件(如 {"type":"token_expiring_soon","expires_in":298})
  • 前端监听该事件,在倒计时归零前调用刷新接口,并用新 token 替换后续所有 send() 携带的认证头(WebSocket 不支持动态改 header,所以需在消息体里附带新 token 或走独立鉴权通道)

注意:Workerman 的 $connection 对象不保存用户上下文,你得在握手阶段完成鉴权,并把 user_id 和当前 access_token 的 exp 时间存到 $connection->session 或全局数组里,否则每次收包都得重新解析 token。

并发刷新时容易出现 Token 覆盖或重复发放

用户开多个标签页,或网络抖动导致多个刷新请求几乎同时到达,可能让旧 refresh_token 被多次使用,或新 access_token 被覆盖。解决方法只有两个:

  • Redis 操作必须原子化:用 GETSET 或 Lua 脚本先取旧值再设新值,确保同一 refresh_token 只能成功刷新一次
  • 刷新成功后立即将原 refresh_token 从 Redis 删除(DEL),强制前端下次必须用新返回的 refresh_token,避免“一钥多刷”

最容易被忽略的是:Workerman 多进程模型下,Redis 连接不是共享的,每个 Worker 进程需独立维护 Redis 实例(或用 Swoole Table 共享状态),否则 refresh_token 撤销操作可能只在某个进程生效,其他进程仍能校验通过。

相关专题

更多
php文件怎么打开
php文件怎么打开

打开php文件步骤:1、选择文本编辑器;2、在选择的文本编辑器中,创建一个新的文件,并将其保存为.php文件;3、在创建的PHP文件中,编写PHP代码;4、要在本地计算机上运行PHP文件,需要设置一个服务器环境;5、安装服务器环境后,需要将PHP文件放入服务器目录中;6、一旦将PHP文件放入服务器目录中,就可以通过浏览器来运行它。

2023.09.01

9984

6

php怎么取出数组的前几个元素
php怎么取出数组的前几个元素

取出php数组的前几个元素的方法有使用array_slice()函数、使用array_splice()函数、使用循环遍历、使用array_slice()函数和array_values()函数等。本专题为大家提供php数组相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

5941

5

php反序列化失败怎么办
php反序列化失败怎么办

php反序列化失败的解决办法检查序列化数据。检查类定义、检查错误日志、更新PHP版本和应用安全措施等。本专题为大家提供php反序列化相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

2075

5

php怎么连接mssql数据库
php怎么连接mssql数据库

连接方法:1、通过mssql_系列函数;2、通过sqlsrv_系列函数;3、通过odbc方式连接;4、通过PDO方式;5、通过COM方式连接。想了解php怎么连接mssql数据库的详细内容,可以访问下面的文章。

2023.10.23

3708

4

php连接mssql数据库的方法
php连接mssql数据库的方法

php连接mssql数据库的方法有使用PHP的MSSQL扩展、使用PDO等。想了解更多php连接mssql数据库相关内容,可以阅读本专题下面的文章。

2023.10.23

4414

6

html怎么上传
html怎么上传

html通过使用HTML表单、JavaScript和PHP上传。更多关于html的问题详细请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.03

3451

9

PHP出现乱码怎么解决
PHP出现乱码怎么解决

PHP出现乱码可以通过修改PHP文件头部的字符编码设置、检查PHP文件的编码格式、检查数据库连接设置和检查HTML页面的字符编码设置来解决。更多关于php乱码的问题详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.09

4917

8

php文件怎么在手机上打开
php文件怎么在手机上打开

php文件在手机上打开需要在手机上搭建一个能够运行php的服务器环境,并将php文件上传到服务器上。再在手机上的浏览器中输入服务器的IP地址或域名,加上php文件的路径,即可打开php文件并查看其内容。更多关于php相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.13

3862

8

sprintf函数用法详解
sprintf函数用法详解

sprintf函数的用法:1、格式化字符串;2、指定输出宽度和精度;3、返回值。更多关于sprintf函数用法详解的内容,大家可以阅读下面的文章。

2023.11.27

11842

4

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Webman中文手册
Webman中文手册

共0课时 | 0人学习

Workerman官方手册
Workerman官方手册

共0课时 | 0人学习

ThinkPHP5.1完全开发手册
ThinkPHP5.1完全开发手册

共0课时 | 0人学习