flask_jwt_extended:官方文档
可以用来在旧的令牌过期的时候创新新的访问令牌的一种令牌(不能访问jwt_required()节点,而access token不能访问 jwt_refresh_token_required()装饰的节点)。可以设置access_token的过期时间利用refresh_token生成新的access_token。 这里 refresh token的放置位置还是默认在请求头部,文档后面的配置字段可以更改这个设置
主要是在access_token的基础上增加了fresh为True,对应的可以访问fresh_jwt_requires()装饰的endpoint, 和refresh token结合使用可以提高站点的安全性。
主要是用来给flask app指定相关的参数的,具体的可以查看文档页面,重点是黑名单的设置 Configuration Options: link
可以支持开箱即用的令牌撤销操作,主要是通过token_in_blacklist_loader()装饰器来写功能,可以和数据库或者是redis结合使用,两者官方文档都有参考。
此外,该装饰器会在每次访问endpoint的时候都会调用,如果都检测的话可能会导致负载大的问题。文档推荐的是access token用expired time来失效,而refresh token用黑名单来撤销。
JWT in 系列
in cookies: 可以减少XSS攻击啥的(不懂。。。)in queryString:把token放到get请求的参数中去,文档本身不推荐这么搞,可能你的token就被记录了in json body:把jwt存放在data body中,但是这样会导致get请求没有数据体而无法访问受保护的endpoint。