Deprecated: imwpcache\f884414bce24ee67f\f73723ec7b1919fa5::__construct(): Implicitly marking parameter $YECBGYFECGEAFWHA as nullable is deprecated, the explicit nullable type must be used instead in /www/wwwroot/www.chuangxiangniao.com/wp-content/plugins/imwpcache-dist/build/f884414bce24ee67ff73723ec7b1919fa5.php on line 2

Deprecated: imwpcache\f884414bce24ee67f\f73723ec7b1919fa5::__construct(): Implicitly marking parameter $BBWFDDBHHYHDXXAB as nullable is deprecated, the explicit nullable type must be used instead in /www/wwwroot/www.chuangxiangniao.com/wp-content/plugins/imwpcache-dist/build/f884414bce24ee67ff73723ec7b1919fa5.php on line 2
解决Node.js中JWT过期时间设置不生效问题:‘7d’与‘7h’的实践与验证_创想鸟

解决Node.js中JWT过期时间设置不生效问题:‘7d’与‘7h’的实践与验证

解决node.js中jwt过期时间设置不生效问题:'7d'与'7h'的实践与验证

本文旨在解决Node.js应用中JWT过期时间设置不生效的问题,特别是当使用“7d”(7天)和“7h”(7小时)等动态时长时。文章将深入分析`jsonwebtoken`库的使用,并提供一套系统的诊断流程,核心在于指导开发者如何通过检查JWT的负载(payload)来验证`exp`(过期时间)字段,从而确保令牌的有效期符合预期设置,并探讨相关注意事项。

引言:JSON Web Token (JWT) 过期时间管理的重要性

JSON Web Token (JWT) 作为一种紧凑且自包含的方式,常用于实现用户认证和授权。其安全性与有效性在很大程度上依赖于正确管理令牌的生命周期,尤其是过期时间(expiration time)。在实际应用中,我们可能需要根据不同的业务场景为JWT设置动态的过期时长,例如,针对“记住我”功能设置较长的有效期,而对于普通登录则设置较短的有效期。然而,在实现过程中,开发者有时会遇到设置的过期时间似乎未生效的问题。

问题描述:动态设置JWT过期时间失效

考虑一个常见的Node.js认证场景,我们希望根据用户是否选择“记住我”(doNotLogout)来动态调整JWT的过期时间:如果选择“记住我”,则令牌有效期为7天(”7d”);否则,为7小时(”7h”)。

以下是用于生成JWT的函数示例:

const jwt = require("jsonwebtoken");const generateAuthToken = (_id, name, lastName, email, isAdmin, doNotLogout) => {  // 根据doNotLogout参数动态设置过期时间  const expiresIn = doNotLogout ? "7d" : "7h";  return jwt.sign(    { _id, name, lastName, email, isAdmin },    process.env.JWT_SECRET_KEY, // 从环境变量获取密钥    { expiresIn: expiresIn } // 设置过期时间  );};module.exports = { generateAuthToken };

在登录逻辑中,generateAuthToken函数被调用以生成令牌,并将其设置到HTTP响应的Cookie中:

const loginUser = async (req, res, next) => {  try {    const { email, password, doNotLogout } = req.body;    if (!email || !password) {      return res.status(400).json({ error: "所有输入字段都是必需的" });    }    const user = await User.findOne({ email: email }).orFail();    if (user && comparePasswords(password, user.password)) {      let cookieParams = {        httpOnly: true,        secure: process.env.NODE_ENV === "production",        sameSite: "strict",      };      // 如果doNotLogout为true,设置Cookie的maxAge为7天      if (doNotLogout) {        cookieParams = { ...cookieParams, maxAge: 1000 * 60 * 60 * 24 * 7 };      }      return res        .cookie(          "access_token",          generateAuthToken(            user._id,            user.firstname,            user.lastName,            user.email,            user.isAdmin,            doNotLogout // 确保将doNotLogout正确传递给生成函数          ),          cookieParams        )        .status(200)        .json({          _id: user._id,          name: user.firstname,          lastName: user.lastName,          email: user.email,          isAdmin: user.isAdmin,          doNotLogout,        });    } else {      return res.status(401).json({ error: "错误的凭据" });    }  } catch (err) {    next(err);  }};

开发者可能会发现,即使doNotLogout设置为true,生成的JWT似乎仍然在7小时后过期,而不是预期的7天。这导致授权失败,尽管Cookie本身可能仍然存在。

核心诊断与解决方案:验证JWT负载

当遇到JWT过期时间不符合预期的问题时,最直接且有效的方法是检查实际生成的JWT的负载(payload)部分。JWT由三部分组成:头部(Header)、负载(Payload)和签名(Signature),它们之间用点(.)分隔。负载部分包含了声明(claims),其中就包括exp(expiration time)声明,它表示令牌的过期时间戳(Unix时间)。

诊断步骤:

获取生成的JWT: 在登录成功后,从HTTP响应的Cookie或响应体中获取access_token的值。

使用JWT解码工具: 将获取到的JWT字符串粘贴到在线解码工具中,例如jwt.io。

检查exp声明: 在解码后的负载(Payload)部分,查找exp字段。这个字段的值是一个Unix时间戳,表示令牌的实际过期时间。

示例截图(概念性):

HEADER:{  "alg": "HS256",  "typ": "JWT"}PAYLOAD:{  "_id": "...",  "name": "...",  "lastName": "...",  "email": "...",  "isAdmin": false,  "iat": 1678886400, // Issued At (签发时间)  "exp": 1678912000  // Expiration Time (过期时间)}VERIFY SIGNATURE:...

通过对比exp时间戳与当前时间,可以计算出令牌的实际有效期。例如,如果exp比iat(签发时间)晚7小时,那么即使代码中写了“7d”,实际生效的也是7小时。

结论:

如果通过jwt.io解码后发现exp字段确实反映了预期的7天(或7小时)过期时间,那么说明jsonwebtoken库和generateAuthToken函数本身工作正常。在这种情况下,问题可能出在以下几个方面:

doNotLogout参数传递错误: 确保在调用generateAuthToken时,doNotLogout参数被正确地从请求体传递到函数中。在提供的loginUser代码中,user.doNotLogout被传递了,这可能是一个潜在的错误源。如果user对象中没有doNotLogout属性,或者其值不正确,那么expiresIn将始终被设置为”7h”。应确保传递的是req.body.doNotLogout。

修正示例:

// ...generateAuthToken(  user._id,  user.firstname,  user.lastName,  user.email,  user.isAdmin,  doNotLogout // 确保这里传递的是来自req.body的doNotLogout),// ...

前端缓存或错误处理: 客户端可能缓存了旧的令牌,或者在处理过期令牌时存在逻辑错误,导致即使新令牌有效也报告过期。

服务器时间同步问题: 如果生成令牌的服务器和验证令牌的服务器时间不同步,也可能导致过期时间判断错误。

注意事项与最佳实践

expiresIn参数的灵活性: jsonwebtoken库的expiresIn参数支持多种格式,如秒数(60)、字符串(”2 days”, “10h”, “7d”)。确保使用正确的格式且没有拼写错误。密钥安全: process.env.JWT_SECRET_KEY是生成和验证JWT的关键。它必须是强随机字符串,并且妥善保管,绝不能泄露。在生产环境中,应通过环境变量或配置管理系统注入。JWT exp 与 Cookie maxAge 的区别:JWT的exp: 定义了JWT本身的有效性。一旦JWT过期,即使Cookie仍然存在,后端验证时也会拒绝该令牌。Cookie的maxAge: 定义了浏览器存储Cookie的时长。当maxAge过期后,浏览器会自动删除该Cookie。理想情况下,Cookie.maxAge应该与JWT的exp时间保持一致或略长,以避免Cookie过早失效而JWT仍然有效,或者JWT过期而Cookie仍然存在的混乱情况。错误日志与监控: 在生产环境中,应记录JWT验证失败的详细日志,并设置监控告警,以便及时发现并解决过期时间相关的问题。库版本: 确保jsonwebtoken库和Node.js版本是最新或兼容的,以避免潜在的已知问题。

总结

当Node.js应用中JWT的过期时间设置不生效时,首要的诊断步骤是利用工具(如jwt.io)解码生成的JWT,并仔细检查其负载中的exp字段。这能直接揭示令牌的实际有效期。如果exp值与预期不符,则需要回溯代码,重点检查doNotLogout等动态参数是否正确传递和处理。同时,理解JWT exp与HTTP Cookie maxAge之间的区别至关重要,并确保两者在逻辑上保持一致。通过遵循这些诊断流程和最佳实践,开发者可以有效地解决JWT过期时间设置不生效的问题,确保认证系统的健壮性。

以上就是解决Node.js中JWT过期时间设置不生效问题:‘7d’与‘7h’的实践与验证的详细内容,更多请关注创想鸟其它相关文章!

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。
如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 chuangxiangniao@163.com 举报,一经查实,本站将立刻删除。
发布者:程序猿,转转请注明出处:https://www.chuangxiangniao.com/p/1536822.html

赞 (0)
打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
解决Vue 3组件在Safari中点击事件失效及Hover效果不生效的问题
上一篇 2025年12月21日 03:37:33
JavaScript复选框联动操作:从常见陷阱到优化实践
下一篇 2025年12月21日 03:37:44

相关推荐

  • 与任天堂叫板? 索尼或将于9月举办Showcase或State of Play演示

    与任天堂叫板? 索尼或将于9月举办Showcase或State of Play演示与任天堂叫板? 索尼或将于9月举办Showcase或State of Play演示与任天堂叫板? 索尼或将于9月举办Showcase或State of Play演示与任天堂叫板? 索尼或将于9月举办Showcase或State of Play演示

    索尼互动娱乐或将于2025年9月举办playstation showcase大型发布会或state of play直播发布会。 在最新一期《Giant Bomb》的”Game Mess晨间播客”中,知名游戏业爆料人、联合主持人杰夫·格鲁布透露,他相当肯定索尼互动娱乐正筹划在2…

    2026年9月27日 • 用户投稿
    000
  • INSERT INTO插入数据时:如何避免列名缺失导致的语法错误?

    INSERT INTO插入数据时:如何避免列名缺失导致的语法错误?INSERT INTO插入数据时:如何避免列名缺失导致的语法错误?INSERT INTO插入数据时:如何避免列名缺失导致的语法错误?INSERT INTO插入数据时:如何避免列名缺失导致的语法错误?

    避免insert语句列名缺失错误的核心方法有:1.显式指定列名,确保即使表结构变化时语句仍有效;2.使用orm框架如sqlalchemy或hibernate,自动映射数据模型与数据库表;3.结合数据库迁移工具如flyway管理结构变更;4.编写单元测试验证sql语句的正确性;5.采用预编译语句提升安…

    2026年9月27日 • 用户投稿
    100
  • 华为手机拍照怎么清除路人_华为手机拍照移除路人方法介绍

    华为手机拍照怎么清除路人_华为手机拍照移除路人方法介绍华为手机拍照怎么清除路人_华为手机拍照移除路人方法介绍华为手机拍照怎么清除路人_华为手机拍照移除路人方法介绍华为手机拍照怎么清除路人_华为手机拍照移除路人方法介绍

    华为手机图片编辑功能强大,如何移除路人?华为手机不仅功能全面,还配备了强大的图片编辑工具。其中一项特色功能是能够将路人从照片中移除,让您轻松获得干净利落的画面。php小编草莓已整理了详细的教程,为您揭示这一实用功能的奥秘。继续阅读以下内容,了解如何利用华为手机移除照片中的路人,让您的图片更加完美。 …

    2026年9月27日 • 用户投稿
    000
  • sublime怎么快速在html标签外包裹一层新标签_sublime HTML标签快速包裹技巧

    sublime怎么快速在html标签外包裹一层新标签_sublime HTML标签快速包裹技巧sublime怎么快速在html标签外包裹一层新标签_sublime HTML标签快速包裹技巧sublime怎么快速在html标签外包裹一层新标签_sublime HTML标签快速包裹技巧sublime怎么快速在html标签外包裹一层新标签_sublime HTML标签快速包裹技巧

    使用Emmet的“Wrap with Abbreviation”功能可快速为HTML标签添加外层结构,先选中内容,打开命令面板执行命令,输入标签缩写如div.container即可完成包裹;通过自定义快捷键Ctrl+Alt+W能进一步提升操作效率。 在 Sublime Text 中快速给 HTML …

    2026年9月27日 • 用户投稿
    100
  • 获取父级 Option Group 的文本标签

    获取父级 Option Group 的文本标签获取父级 Option Group 的文本标签获取父级 Option Group 的文本标签获取父级 Option Group 的文本标签

    本文介绍了如何使用 JavaScript 获取 HTML 元素中选定 标签的父级 标签的文本标签。重点在于理解 closest() 方法的行为,以及嵌套 标签可能带来的问题,并提供替代方案以实现所需功能。 理解 closest() 方法 在 JavaScript 中,closest() 方法用于查找…

    2026年9月27日 • 用户投稿
    000
  • uc浏览器如何查看已保存的密码_UC浏览器已存账号密码查看教程

    uc浏览器如何查看已保存的密码_UC浏览器已存账号密码查看教程uc浏览器如何查看已保存的密码_UC浏览器已存账号密码查看教程uc浏览器如何查看已保存的密码_UC浏览器已存账号密码查看教程uc浏览器如何查看已保存的密码_UC浏览器已存账号密码查看教程

    首先通过UC浏览器密码管理功能查看保存的密码,手机端进入设置-隐私与安全-密码管理,验证身份后点击显示密码;电脑端在设置-其他-管理已保存的密码中查看,需验证系统账户;若无法直接查看,可使用开发者工具将密码框type属性由password改为text,临时明文显示密码。 如果您在使用UC浏览器时需要…

    2026年9月27日 • 用户投稿
    200
  • Android非Activity类中Toast消息的正确管理与调用

    Android非Activity类中Toast消息的正确管理与调用Android非Activity类中Toast消息的正确管理与调用Android非Activity类中Toast消息的正确管理与调用Android非Activity类中Toast消息的正确管理与调用

    本文旨在解决在Android非Activity类中调用Toast消息时遇到的类型不匹配问题。通过详细阐述Toast.makeText()方法对Context参数的要求,并提供将Activity的Context正确传递给静态工具方法的解决方案,实现Toast消息的集中管理和复用,从而提升代码的健壮性和…

    2026年9月27日 • 用户投稿
    200
  • 苹果股价暴跌预警!iPhone 卖不动,AI 也玩不转

    苹果股价暴跌预警!iPhone 卖不动,AI 也玩不转苹果股价暴跌预警!iPhone 卖不动,AI 也玩不转苹果股价暴跌预警!iPhone 卖不动,AI 也玩不转苹果股价暴跌预警!iPhone 卖不动,AI 也玩不转

    苹果公司即将发布2024年12月季度财报,市场对苹果股价的担忧日益加剧。道琼斯市场数据显示,截至12月,约1.57亿股苹果股票被卖空,占流通股的1%,创下2020年8月以来新高,远高于标普500指数2.8%的平均卖空比例。 苹果股价今年累计下跌约10%,主要受iPhone销量低迷和人工智能(AI)前…

    2026年9月27日 • 用户投稿
    100
  • 在win10系统怎么查看电脑显卡配置

    在win10系统怎么查看电脑显卡配置在win10系统怎么查看电脑显卡配置在win10系统怎么查看电脑显卡配置在win10系统怎么查看电脑显卡配置

    在win10系统中如何查看电脑显卡配置呢?不少小伙伴最近都遇到了这个难题,如果你还不太清楚具体的操作步骤,不用着急,本文将详细介绍在win10系统中查看电脑显卡配置的方法。 1、首先,我们可以在桌面空白处单击鼠标右键,然后选择“开始”按钮,在出现的菜单中找到并点击“运行”。 2、随后,在弹出的运行窗…

    2026年9月27日 • 用户投稿
    100
  • 文本动画的类选择器应用与优化

    文本动画的类选择器应用与优化文本动画的类选择器应用与优化文本动画的类选择器应用与优化文本动画的类选择器应用与优化

    本文详细介绍了如何将基于ID的文本动画转换为基于类的实现,以支持在多个HTML元素上复用同一动画效果。通过JavaScript动态生成带有自定义CSS变量的标签,并结合CSS @keyframes动画,实现了可灵活应用于页面中任意指定元素的波浪式文本动画,并提供了两种优化方案。 1. 问题背景与目标…

    2026年9月27日 • 用户投稿
    000
  • ChatGPT企业版如何管理用户权限 ChatGPT角色权限分配指南

    ChatGPT企业版如何管理用户权限 ChatGPT角色权限分配指南ChatGPT企业版如何管理用户权限 ChatGPT角色权限分配指南ChatGPT企业版如何管理用户权限 ChatGPT角色权限分配指南ChatGPT企业版如何管理用户权限 ChatGPT角色权限分配指南

    chatgpt企业版权限管理需明确角色分配与定期审查。其角色包括:组织管理员(最高权限)、团队管理员、成员和访客,各自对应不同操作权限。根据团队需求合理分配权限的要点是:技术人员建议“成员”以上权限或临时“团队管理员”;普通员工保持“成员”角色;外包人员设为“访客”。权限管理常见误区包括:权限设置后…

    2026年9月27日 • 用户投稿
    200
  • 淘宝精准人群话费高怎么办?如何做好精准人群运营?3大核心策略破解精准人群运营难题

    淘宝精准人群话费高怎么办?如何做好精准人群运营?3大核心策略破解精准人群运营难题淘宝精准人群话费高怎么办?如何做好精准人群运营?3大核心策略破解精准人群运营难题淘宝精准人群话费高怎么办?如何做好精准人群运营?3大核心策略破解精准人群运营难题淘宝精准人群话费高怎么办?如何做好精准人群运营?3大核心策略破解精准人群运营难题

    在淘宝平台的运营中,“精准人群推广成本居高不下”已成为困扰众多商家的核心难题。据最新统计,超60%的中小型卖家在广告投放过程中遭遇人群溢价严重、转化效果不佳的瓶颈。如何在确保流量精准性的同时有效降低推广支出?本文将深入剖析精准人群运营背后的底层逻辑,并提供切实可行的优化方案。 一、为何你的精准人群花…

    2026年9月27日 • 用户投稿
    000
  • Galaxy S25 Edge 三星对标苹果 今年要推轻薄手机

    Galaxy S25 Edge 三星对标苹果 今年要推轻薄手机Galaxy S25 Edge 三星对标苹果 今年要推轻薄手机Galaxy S25 Edge 三星对标苹果 今年要推轻薄手机Galaxy S25 Edge 三星对标苹果 今年要推轻薄手机

    三星galaxy s25系列发布会惊喜不断!除了重磅推出的galaxy s25系列,三星还预告了另一款即将问世的galaxy智能手机——galaxy s25 edge。这款手机计划于今年晚些时候上市,似乎是对标苹果传闻中的超薄iphone 17 air。 与图中所示的Galaxy S25相比,Gal…

    2026年9月27日 • 用户投稿
    100
  • firefox浏览器怎么重置到初始设置 Firefox浏览器恢复出厂默认设置指南

    firefox浏览器怎么重置到初始设置 Firefox浏览器恢复出厂默认设置指南firefox浏览器怎么重置到初始设置 Firefox浏览器恢复出厂默认设置指南firefox浏览器怎么重置到初始设置 Firefox浏览器恢复出厂默认设置指南firefox浏览器怎么重置到初始设置 Firefox浏览器恢复出厂默认设置指南

    首先通过Firefox内置刷新功能恢复默认设置,打开菜单→帮助→更多故障排除信息→刷新Firefox;若问题仍存,可手动删除%APPDATA%MozillaFirefoxProfiles中xxxx.default-release文件夹以彻底重置;还可尝试以安全模式重新启动,禁用扩展排查冲突,确认后返…

    2026年9月27日 • 用户投稿
    200
  • windows怎么格式化u盘_Windows系统格式化U盘操作指南

    windows怎么格式化u盘_Windows系统格式化U盘操作指南windows怎么格式化u盘_Windows系统格式化U盘操作指南windows怎么格式化u盘_Windows系统格式化U盘操作指南windows怎么格式化u盘_Windows系统格式化U盘操作指南

    首先通过文件资源管理器、磁盘管理或命令提示符选择格式化方式,插入U盘后,依次按步骤操作:1. 文件资源管理器中右键U盘选择格式化,推荐exFAT文件系统并勾选快速格式化;2. 磁盘管理中找到U盘分区,设置为exFAT并执行快速格式化;3. 命令提示符以管理员运行,使用diskpart工具清理磁盘、创…

    2026年9月27日 • 用户投稿
    200
  • 在WildFly中集成EJB与JAX-WS:解决部署与访问难题

    在WildFly中集成EJB与JAX-WS:解决部署与访问难题在WildFly中集成EJB与JAX-WS:解决部署与访问难题在WildFly中集成EJB与JAX-WS:解决部署与访问难题在WildFly中集成EJB与JAX-WS:解决部署与访问难题

    本文详细介绍了在WildFly应用服务器上,将EJB(Enterprise JavaBeans)与JAX-WS(Java API for XML Web Services)项目整合到EAR(Enterprise Archive)中的实践。教程涵盖了多模块Maven项目结构、依赖管理、以及如何解决部署…

    2026年9月27日 • 用户投稿
    000
  • VSCode如何管理项目工作区 VSCode多文件夹工作区的使用技巧

    VSCode如何管理项目工作区 VSCode多文件夹工作区的使用技巧VSCode如何管理项目工作区 VSCode多文件夹工作区的使用技巧VSCode如何管理项目工作区 VSCode多文件夹工作区的使用技巧VSCode如何管理项目工作区 VSCode多文件夹工作区的使用技巧

    vscode通过.code-workspace文件实现多文件夹工作区管理,提供统一的开发上下文、跨项目搜索、集中式任务与调试配置及资源优化;1. 使用工作区可统一配置避免重复设置;2. 跨项目搜索更高效;3. 集中管理任务和调试复合配置;4. 比多个独立窗口更节省资源;5. 通过files.excl…

    2026年9月27日 • 用户投稿
    500
  • Grafana 随笔:安装篇

    Grafana 随笔:安装篇Grafana 随笔:安装篇Grafana 随笔:安装篇Grafana 随笔:安装篇

    grafana 是一款功能强大的开源可视化工具,适合与 zabbix、prometheus 等监控软件配合使用,生成美观且便捷的图表。 前言 前提条件 在开始安装之前,请确保已关闭 Selinux 和防火墙。 sed -i ‘s/SELINUX=enforcing/SELINUX=disabled/…

    2026年9月27日 • 用户投稿
    100
  • 在Java中如何优化线程池大小

    线程池大小应根据任务类型和运行环境优化:CPU密集型设为CPU核心数+1,I/O密集型可设为核心数2~4倍;避免无界队列,选用有界队列并配置合理拒绝策略;通过监控活跃线程、队列长度等指标动态调优;优先使用ThreadPoolExecutor显式配置,避免Executors默认风险。 线程池大小的设置…

    2026年9月27日
    000
  • 推荐6款好用却不为人知的效率软件!

    推荐6款好用却不为人知的效率软件!推荐6款好用却不为人知的效率软件!推荐6款好用却不为人知的效率软件!推荐6款好用却不为人知的效率软件!

    随着科技的不断进步,越来越多的日常辅助软件工具被广泛应用于办公环境中。这些工具只是表达我们需求的一种方式,因此在不同的工作环境或个人习惯下,每个人的使用方式也会有所不同。 接下来,小编将为大家介绍6款实用但鲜为人知的效率软件,能够显著提升你的工作效率! MindMaster MindMaster是一…

    2026年9月27日 • 用户投稿
    100

发表回复

登录后才能评论
关注微信