在Python Flask中如何实现基于时间的令牌自撤销机制?

梦婷大大_4161

梦婷大大_4161

2026-08-17

832人浏览

原创

不能只靠expires_in参数实现自撤销,因为该参数仅是jwt载荷中静态的exp元数据,不触发任何后台清理;验证时虽可拒绝过期令牌,但服务端缓存或数据库中残留的有效令牌仍可能被重放,必须配合redis等带ttl的存储实现主动吊销与自动驱逐。

在python flask中如何实现基于时间的令牌自撤销机制?

为什么不能只靠 expires_in 参数实现自撤销?

Flask 本身不提供令牌自动过期并从存储中清理的能力,expires_in 只是生成时写入的元数据,不触发任何后台清理行为。如果你用 flask-login 或自建 token(如 JWT),光设 exp 字段只能让验证失败,但数据库/缓存里残留的旧 token 仍可能被重放——尤其在黑名单未同步更新时。

  • JWT 场景下:验证时检查 exp 是必须的,但若需支持主动吊销(比如用户登出、密码修改),就得额外维护一个已失效 token 的集合(如 Redis 中带 TTL 的 key)
  • Session-based 场景下:Flask 默认 session 依赖客户端 cookie,服务端无状态;若要“时间到即失效且不可再用”,必须把 session 数据存到有 TTL 能力的后端(如 Redis),并确保每次请求都校验其存在性与有效期

用 Redis 实现带 TTL 的令牌存储与自动驱逐

这是最轻量又可靠的方案:把 token 字符串作为 key,用户 ID 或空值作为 value,设置和 token 逻辑过期时间一致的 TTL。

  • 写入时用 setex:例如 redis_client.setex("token:abc123", 3600, "user_42"),3600 秒后 key 自动消失
  • 验证时用 get:若返回 None,说明已过期或不存在,直接拒绝
  • 登出时显式 delete:调用 redis_client.delete("token:abc123"),避免等待自然过期
  • 注意 Redis 连接必须是单例,否则不同请求可能连到不同实例导致状态不一致

不要用本地字典或文件存 token + TTL,无法跨进程/实例同步,且无自动清理机制。

python-script-generator
python-script-generator

快速生成专业的 Python 脚本和应用代码。一键创建完整项目结构,支持CLI、API、爬虫、Bot、Django等多种项目类型,包含完整的项目结构、配置文件、依赖管理、测试、README和文档。

下载

JWT 场景下如何兼顾签发时间和运行时吊销?

JWT 本身是无状态的,但“自撤销”意味着你需要状态——所以得折中:保留 JWT 的轻量验证,同时引入小范围状态管理。

  • 签发时在 payload 加 iat 和 exp,用 PyJWT 的 jwt.decode(..., options={"require": ["exp", "iat"]}) 强制校验
  • 对高敏感操作(如转账、改密),额外查一次 Redis 中的 revoked:{jti} key(jti 是 JWT 唯一标识,可由服务端生成)
  • revoked:{jti} 的 TTL 应 ≥ JWT 的 exp,防止窗口期误判;例如 JWT 过期时间 1 小时,这里设 TTL 3600 + 60
  • 不要对每个请求都查 revoked 表——只在关键路由或认证装饰器中加这层判断,避免性能拖累

Flask 中集成时容易漏掉的三个细节
  • before_request 里做 token 解析时,别忘了捕获 ExpiredSignatureError 和 InvalidTokenError,否则 500 错误会暴露内部逻辑
  • 如果用 flask-jwt-extended,它的 @jwt.expired_token_loader 只处理签名过期,不处理 Redis 中已手动 delete 的 token;你得在 @jwt.token_in_blocklist_loader 里补查 Redis
  • 时间戳一律用 UTC:datetime.utcnow() 生成 iat/exp,Redis TTL 也按秒算,避免本地时区导致前后端时间偏差

真正难的不是写几行代码生成带过期时间的 token,而是让“过期”这件事在分布式环境下真正生效——它依赖存储层的 TTL 特性、服务间时钟一致性、以及所有校验路径都走同一套逻辑。少一个环节,就可能留下重放漏洞。

Python免费学习笔记(深入):立即使用
在学习笔记中,你将探索 Python 的核心概念和高级技巧!

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
python打包成可执行文件
python打包成可执行文件

本专题为大家带来python打包成可执行文件相关的文章,大家可以免费的下载体验。

2023.07.20

1671

4

python能做什么
python能做什么

python能做的有:可用于开发基于控制台的应用程序、多媒体部分开发、用于开发基于Web的应用程序、使用python处理数据、系统编程等等。本专题为大家提供python相关的各种文章、以及下载和课程。

2023.07.25

4184

7

format在python中的用法
format在python中的用法

Python中的format是一种字符串格式化方法,用于将变量或值插入到字符串中的占位符位置。通过format方法,我们可以动态地构建字符串,使其包含不同值。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.07.31

1669

3

python教程
python教程

Python已成为一门网红语言,即使是在非编程开发者当中,也掀起了一股学习的热潮。本专题为大家带来python教程的相关文章,大家可以免费体验学习。

2023.08.03

24217

23

python环境变量的配置
python环境变量的配置

Python是一种流行的编程语言,被广泛用于软件开发、数据分析和科学计算等领域。在安装Python之后,我们需要配置环境变量,以便在任何位置都能够访问Python的可执行文件。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.04

2967

5

python eval
python eval

eval函数是Python中一个非常强大的函数,它可以将字符串作为Python代码进行执行,实现动态编程的效果。然而,由于其潜在的安全风险和性能问题,需要谨慎使用。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.04

2987

5

scratch和python区别
scratch和python区别

scratch和python的区别:1、scratch是一种专为初学者设计的图形化编程语言,python是一种文本编程语言;2、scratch使用的是基于积木的编程语法,python采用更加传统的文本编程语法等等。本专题为大家提供scratch和python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

1163

5

python合并两个列表
python合并两个列表

Python是一种强大的编程语言,具有许多方便的功能和工具。在Python中,有多种方法可以合并两个列表。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.10

596

4

python是前端还是后端
python是前端还是后端

Python属于前端也属于后端,其灵活性和丰富的生态系统使得开发人员能够在不同的领域中灵活运用。本专题为大家提供python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

2323

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程