Wenn ich Best Practices verstehe, hat JWT normalerweise ein kurzlebiges Ablaufdatum (~ 15 Minuten). Wenn ich nicht möchte, dass sich mein Benutzer alle 15 Minuten anmeldet, sollte ich mein Token alle 15 Minuten aktualisieren.
Ich muss also eine gültige Sitzung für 7 Tage aufrechterhalten (UX-Sicht) Ich habe zwei Lösungen:
- Verwenden Sie ein langlebiges JSON-Web-Token (1 Woche) - schlechte Praxis?
- Erhalten Sie ein neues JSON-Web-Token, nachdem das alte abgelaufen ist ( JWT 15 Minuten, Aktualisierung während 1 Woche zulässig)
Ich erzwinge die Verwendung von HTTPS.
Der JWT-Standard spricht nicht über erfrischende Token. Ist das Aktualisieren eines abgelaufenen Tokens eine gute Strategie?