Laravel JWT 多用户场景下 Token 过期与自动续期的完整解决方案

星敏君_9462

星敏君_9462

2026-09-10

810人浏览

原创

Laravel JWT 多用户场景下 Token 过期与自动续期的完整解决方案

本文详解 laravel 中 jwt token 有效期配置失效、401 错误频发的根本原因,并提供多用户隔离、双 token 机制、静默续期中间件等生产级实践方案。

本文详解 laravel 中 jwt token 有效期配置失效、401 错误频发的根本原因,并提供多用户隔离、双 token 机制、静默续期中间件等生产级实践方案。

在 Laravel API 项目中,仅修改 respondWithToken() 中的 expires_in 计算逻辑(如 * 1440)无法真正延长 Token 有效时间——因为该字段仅为前端提示值,实际校验由 JWT 库底层 ttl 配置与签名载荷(payload)中的 exp 声明共同决定。若 .env 中 JWT_TTL=60(默认 1 小时),即使前端显示 expires_in=86400(24 小时),服务端仍会在 60 分钟后拒绝该 Token,返回 401 Unauthorized。

✅ 正确配置 Token 有效期(以 1 天为例)

首先确保使用现代维护分支:推荐 php-open-source-saver/jwt-auth(原 tymon/jwt-auth 的活跃继任者):

composer require php-open-source-saver/jwt-auth

发布配置并生成密钥:

php artisan vendor:publish --provider="PHPOpenSourceSaver\JWTAuth\Providers\LaravelServiceProvider"
php artisan jwt:secret

在 .env 中设置 分钟级 TTL(注意单位!):

JWT_TTL=1440   # 1440 分钟 = 24 小时
JWT_REFRESH_TTL=10080  # 可选:7 天刷新窗口

⚠️ 关键:JWT_TTL 必须为整数分钟,config('jwt.ttl') 读取即此值;expires_in 应统一用 * 60 转为秒传递给前端:

protected function respondWithToken(string $token): JsonResponse
{
    return response()->json([
        'access_token' => $token,
        'token_type' => 'bearer',
        'expires_in' => config('jwt.ttl') * 60, // ✅ 正确:分钟→秒
    ]);
}

? 多用户隔离:避免越权与认证失败

当存在 Admin、User、Merchant 等多个模型时,必须区分 Token 来源。否则 auth:admin_api 守卫可能错误验证 user 类型 Token,或因 sub 字段无类型标识导致 Auth::user() 返回 null。

在各模型中注入 type 声明:

NERRA Token Strategist
NERRA Token Strategist

生成专为Bags.fm发行和Degen文化定制的Meme优化Solana代币概念、 launch策略及病毒式Twitter推文。

下载
// App\Models\Admin.php
use Tymon\JWTAuth\Contracts\JWTSubject;

class Admin extends Authenticatable implements JWTSubject
{
    public function getJWTIdentifier()
    {
        return $this->getKey();
    }

    public function getJWTCustomClaims(): array
    {
        return [
            'type' => 'admin', // ✅ 强制标识
            'model' => self::class,
        ];
    }
}

并在 config/auth.php 中为不同守卫绑定对应 provider 与模型:

'guards' => [
    'admin_api' => [
        'driver' => 'jwt',
        'provider' => 'admins', // 指向 admins provider
    ],
    'api' => [
        'driver' => 'jwt',
        'provider' => 'users',
    ],
],
'providers' => [
    'admins' => [
        'driver' => 'eloquent',
        'model' => App\Models\Admin::class,
    ],
    'users' => [
        'driver' => 'eloquent',
        'model' => App\Models\User::class,
    ],
],

? 安全续期:双 Token + Redis 状态管理

单纯依赖 auth()->refresh() 存在风险:旧 Token 进入黑名单前仍可被重放。推荐生产环境采用 带状态的 refresh token 机制:

  1. 登录时生成双 Token:

    $accessToken = auth('admin_api')->claims(['jti' => Str::uuid()])->login($admin);
    $refreshToken = Str::random(64);
    Redis::setex("refresh:admin:{$admin->id}", 604800, $refreshToken); // 7天
  2. 自定义 /api/token/refresh 接口(严格校验上下文):

    public function refresh(Request $request)
    {
        $token = $request->bearerToken();
        $payload = JWTAuth::getPayload($token); // 解析原始 Token
        $type = $payload['type'] ?? null;
        $userId = $payload['sub'] ?? null;
    
        $storedRefresh = Redis::get("refresh:{$type}:{$userId}");
        if (!$storedRefresh || !hash_equals($storedRefresh, $request->header('X-Refresh-Token'))) {
            throw new HttpResponseException(response()->json(['error' => 'Invalid refresh token'], 401));
        }
    
        // 签发新 access_token 并滚动 refresh token
        $newToken = auth("{$type}_api")->setToken($token)->refresh();
        Redis::setex("refresh:{$type}:{$userId}", 604800, Str::random(64));
    
        return $this->respondWithToken($newToken);
    }
  3. 静默续期中间件(无感体验):

    // app/Http/Middleware/EnsureTokenValid.php
    public function handle($request, Closure $next)
    {
        try {
            return $next($request);
        } catch (TokenExpiredException $e) {
            // 尝试静默刷新
            if ($request->header('X-Refresh-Token') && $request->bearerToken()) {
                $response = $this->refreshToken($request);
                return $response;
            }
            throw $e;
        }
    }

? 最后检查清单

  • ✅ config/auth.php 中 guards.api.driver 已明确设为 'jwt'(非 'token')
  • ✅ php-open-source-saver/jwt-auth 服务提供者已在 config/app.php 手动注册(Laravel 9+ 需显式添加)
  • ✅ 登录控制器调用的是 auth('admin_api')->attempt(),且守卫名与配置完全一致
  • ✅ 用户模型实现了 JWTSubject,getJWTIdentifier() 返回标量(推荐 $this->getKey())
  • ✅ 前端每次请求携带 Authorization: Bearer <token></token>,且未缓存过期 Token

通过以上配置,Token 将真正按 24 小时生效,续期逻辑安全可控,多用户场景零越权风险——这才是 Laravel JWT 在生产环境的正确打开方式。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

laravel token

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
php文件怎么打开
php文件怎么打开

打开php文件步骤:1、选择文本编辑器;2、在选择的文本编辑器中,创建一个新的文件,并将其保存为.php文件;3、在创建的PHP文件中,编写PHP代码;4、要在本地计算机上运行PHP文件,需要设置一个服务器环境;5、安装服务器环境后,需要将PHP文件放入服务器目录中;6、一旦将PHP文件放入服务器目录中,就可以通过浏览器来运行它。

2023.09.01

9364

6

php怎么取出数组的前几个元素
php怎么取出数组的前几个元素

取出php数组的前几个元素的方法有使用array_slice()函数、使用array_splice()函数、使用循环遍历、使用array_slice()函数和array_values()函数等。本专题为大家提供php数组相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

5661

5

php反序列化失败怎么办
php反序列化失败怎么办

php反序列化失败的解决办法检查序列化数据。检查类定义、检查错误日志、更新PHP版本和应用安全措施等。本专题为大家提供php反序列化相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

2035

5

php怎么连接mssql数据库
php怎么连接mssql数据库

连接方法:1、通过mssql_系列函数;2、通过sqlsrv_系列函数;3、通过odbc方式连接;4、通过PDO方式;5、通过COM方式连接。想了解php怎么连接mssql数据库的详细内容,可以访问下面的文章。

2023.10.23

3528

4

php连接mssql数据库的方法
php连接mssql数据库的方法

php连接mssql数据库的方法有使用PHP的MSSQL扩展、使用PDO等。想了解更多php连接mssql数据库相关内容,可以阅读本专题下面的文章。

2023.10.23

4214

6

html怎么上传
html怎么上传

html通过使用HTML表单、JavaScript和PHP上传。更多关于html的问题详细请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.03

3291

9

PHP出现乱码怎么解决
PHP出现乱码怎么解决

PHP出现乱码可以通过修改PHP文件头部的字符编码设置、检查PHP文件的编码格式、检查数据库连接设置和检查HTML页面的字符编码设置来解决。更多关于php乱码的问题详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.09

4677

8

php文件怎么在手机上打开
php文件怎么在手机上打开

php文件在手机上打开需要在手机上搭建一个能够运行php的服务器环境,并将php文件上传到服务器上。再在手机上的浏览器中输入服务器的IP地址或域名,加上php文件的路径,即可打开php文件并查看其内容。更多关于php相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.13

3662

8

sprintf函数用法详解
sprintf函数用法详解

sprintf函数的用法:1、格式化字符串;2、指定输出宽度和精度;3、返回值。更多关于sprintf函数用法详解的内容,大家可以阅读下面的文章。

2023.11.27

11682

4

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
如何安装 Composer
如何安装 Composer

共1课时 | 184人学习

Composer手册
Composer手册

共0课时 | 0人学习