JavaScript 中 Session 怎么配合后端实现无感刷新令牌

轻磊吖_3539

轻磊吖_3539

2026-08-15

962人浏览

原创

javascript 中的 session 本身不直接管理令牌刷新,需前后端协同实现无感刷新:后端采用双令牌机制(access+refresh token),refresh token 通过 httponly cookie 安全传输,前端用拦截器统一处理 401 并重试请求,防重复刷新,session 可绑定 refresh token 实现可撤销与限流。

javascript 中 session 怎么配合后端实现无感刷新令牌

JavaScript 中的 Session 本身不直接管理令牌刷新,它依赖后端会话机制(如 Cookie + Session ID)配合 JWT 或 OAuth2 的访问令牌(Access Token)实现无感刷新。所谓“无感”,是指用户无感知、不中断操作,后台自动完成令牌续期。关键不在前端 JS 单独做 session,而在于前后端协同设计刷新逻辑。

后端需支持双令牌机制(Access + Refresh Token)

这是无感刷新的基础。Access Token 短期有效(如 15 分钟),Refresh Token 长期有效(如 7 天)、安全存储(HttpOnly Cookie)、仅用于换取新 Access Token。

  • 登录成功后,后端下发 Access Token(可放响应体)和 Refresh Token(必须设为 HttpOnly、Secure、SameSite=Strict 的 Cookie)
  • 前端 JS 无法读取 HttpOnly Cookie,但浏览器会在后续请求中自动携带它,供后端验证并刷新令牌
  • 当 Access Token 过期时,前端发请求到 /refresh 接口(不带 Authorization header),后端校验 Refresh Token 合法性,签发新 Access Token 返回

前端用拦截器统一处理 401 并触发刷新

避免每个 API 调用都手动判断过期,推荐用 Axios 或 Fetch 拦截器集中处理。

Java Maven Code Review
Java Maven Code Review

审查Java Maven项目(ZIP压缩包或GitLab仓库URL),检查代码规范、命名、模块边界、可维护性问题以及重复代码。

下载
  • 拦截响应:遇到 401(且非登录/刷新接口),暂停当前请求队列,先调用 /refresh
  • 刷新成功后,用新 Access Token 重发原请求;失败则跳转登录页
  • 注意防重复刷新:用 Promise 缓存刷新请求,同一时间只发起一次 /refresh

Access Token 存本地存储要谨慎

若必须存 Access Token 在前端(如 localStorage),务必配合其他防护措施:

  • Token 不含敏感信息,签名密钥由后端严格保管
  • 前端每次请求手动添加 Authorization: Bearer xxx,而非依赖 Cookie
  • 刷新成功后立即更新 localStorage 中的 Access Token
  • 监听页面卸载事件,在退出前清空 token(但无法防 DevTools 直接读取)

Session 保持与刷新 Token 的协同点

如果后端用传统服务端 Session(如 Express-session),Refresh Token 可绑定 Session ID:

  • 用户登录时创建 Session,将 Refresh Token 哈希后存入 Session 数据(或 Redis)
  • /refresh 接口校验 HttpOnly Cookie 中的 session_id,再查对应 Refresh Token 是否有效、未被撤销
  • 刷新成功后更新 Session 中的 Access Token 有效期,或仅更新 Refresh Token 使用次数/时间戳
  • 用户登出时,后端销毁 Session 并清除 Refresh Token 记录,实现真正失效

不复杂但容易忽略细节:Refresh Token 必须可撤销、有使用次数限制、绑定设备/IP(可选),且 /refresh 接口要限流防爆破。前端只需专注拦截与重试逻辑,真正的安全边界在后端。

Java免费学习笔记:立即使用
解锁 Java 大师之旅:从入门到精通的终极指南

相关专题

更多
python是前端还是后端
python是前端还是后端

Python属于前端也属于后端,其灵活性和丰富的生态系统使得开发人员能够在不同的领域中灵活运用。本专题为大家提供python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

2323

5

前端和后端的区别
前端和后端的区别

前端关注的是用户界面的设计和交互,而后端则注重数据处理和逻辑控制。想了解更多前端后端的相关内容,可以阅读本专题下面的文章。

2024.03.19

6110

13

后端的主要工作内容介绍
后端的主要工作内容介绍

后端是应用程序的服务端部分,负责核心任务,如数据库交互、业务逻辑处理和响应客户端请求。想了解更多后端的相关内容,可以阅读本专题下面的文章。

2024.03.19

5466

10

js获取数组长度的方法
js获取数组长度的方法

在js中,可以利用array对象的length属性来获取数组长度,该属性可设置或返回数组中元素的数目,只需要使用“array.length”语句即可返回表示数组对象的元素个数的数值,也就是长度值。php中文网还提供JavaScript数组的相关下载、相关课程等内容,供大家免费下载使用。

2023.06.20

4626

5

js刷新当前页面
js刷新当前页面

js刷新当前页面的方法:1、reload方法,该方法强迫浏览器刷新当前页面,语法为“location.reload([bForceGet]) ”;2、replace方法,该方法通过指定URL替换当前缓存在历史里(客户端)的项目,因此当使用replace方法之后,不能通过“前进”和“后退”来访问已经被替换的URL,语法为“location.replace(URL) ”。php中文网为大家带来了js刷新当前页面的相关知识、以及相关文章等内容

2023.07.04

1149

3

js四舍五入
js四舍五入

js四舍五入的方法:1、tofixed方法,可把 Number 四舍五入为指定小数位数的数字;2、round() 方法,可把一个数字舍入为最接近的整数。php中文网为大家带来了js四舍五入的相关知识、以及相关文章等内容

2023.07.04

4564

6

js删除节点的方法
js删除节点的方法

js删除节点的方法有:1、removeChild()方法,用于从父节点中移除指定的子节点,它需要两个参数,第一个参数是要删除的子节点,第二个参数是父节点;2、parentNode.removeChild()方法,可以直接通过父节点调用来删除子节点;3、remove()方法,可以直接删除节点,而无需指定父节点;4、innerHTML属性,用于删除节点的内容。

2023.09.01

920

4

JavaScript转义字符
JavaScript转义字符

JavaScript中的转义字符是反斜杠和引号,可以在字符串中表示特殊字符或改变字符的含义。本专题为大家提供转义字符相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.04

1816

5

js生成随机数的方法
js生成随机数的方法

js生成随机数的方法有:1、使用random函数生成0-1之间的随机数;2、使用random函数和特定范围来生成随机整数;3、使用random函数和round函数生成0-99之间的随机整数;4、使用random函数和其他函数生成更复杂的随机数;5、使用random函数和其他函数生成范围内的随机小数;6、使用random函数和其他函数生成范围内的随机整数或小数。

2023.09.04

3305

4

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
WebStorm 官方调试文档
WebStorm 官方调试文档

共0课时 | 0人学习

React 教程
React 教程

共58课时 | 12.1万人学习

TypeScript 教程
TypeScript 教程

共19课时 | 6.6万人学习