restframework-jwt所遇到坑

打算用這貨來代替DRF自帶的TokenAuth,原因是用JWT可以實現(xiàn)登錄/注銷功能。
然而它這兩條默認設置讓我摸不著頭腦:

    'JWT_EXPIRATION_DELTA': datetime.timedelta(seconds=300),
    'JWT_REFRESH_EXPIRATION_DELTA': datetime.timedelta(days=7),

按照它文檔所述:
JWT_EXPIRATION_DELTA表示issue出去的token多久過期,默認是5mins;
JWT_REFRESH_EXPIRATION_DELTA表示某個token被issue出去后月幌,在多久間隔內可以用它來刷新以便獲取新的token,默認是7天悬蔽。它的原文描述長這樣:(如果我理解有誤扯躺,請告訴我,我的英文不太好)

Limit on token refresh, is a datetime.timedelta instance. This is how
much time after the original token that future tokens can be refreshed
from.

Default is datetime.timedelta(days=7) (7 days).

根據這兩個默認設置項蝎困,一個token被發(fā)布出去后录语,5分鐘內便會過期,7天內可以用來刷新獲得新token禾乘,似乎沒啥子問題澎埠,然而問題來了,文檔中關于Refresh Token一節(jié)明確說明:Note that only non-expired tokens will work. 于是實際情況就變成:一個token發(fā)布出去后始藕,5分鐘內可以用來刷新獲得新token蒲稳,5分鐘后就不能用來刷新獲得新token了(報HTTP 400錯誤)。天了嚕伍派,確定這個默認行為不是在開玩笑江耀?你說那個7天的設置有什么卵用沒?

顯然不是我一個人覺得被坑了拙已,請看這個討論:
https://github.com/GetBlimp/django-rest-framework-jwt/issues/92#issuecomment-212846352

解決方案决记?
這個答案似乎有參考價值


追加更新
經過不斷測試和再三查看文檔摧冀,上面的結論理解有誤倍踪,更正如下:

JWT_REFRESH_EXPIRATION_DELTA的確切含義是自從原始token被發(fā)布出去后,多長時間范圍內它以及它的子孫token可以被用來刷新以獲得新的子孫token索昂。
原始token建车,指的是通過用戶名/密碼驗證后獲得的token(即obtain_jwt_token接口返回的token),原始token刷新后獲得的token1椒惨,以及token1繼續(xù)刷新獲得的token2缤至、token2再獲得token3……形成了一串token鏈,這些token的過期時間都是JWT_EXPIRATION_DELTA康谆。
然而這串token鏈不可能一直無限制刷新下去领斥,直到原始token發(fā)布后的JWT_REFRESH_EXPIRATION_DELTA后,刷新操作將被終止沃暗,框架會返回HTTP 400月洛。之后必須再次調用obtain_jwt_token來獲得新的原始token。

再回到5mins + 7days的默認設置上來孽锥,客戶端首先調用obtain_jwt_token進行登錄操作嚼黔,之后必須每隔小于5分鐘就刷新一次token细层,才能保證不掉線。然而即使一直保持在線唬涧,上限也只有7天疫赎,7天過后必須重新登錄,這才是5mins + 7days的確切含義碎节。

顯而易見捧搞,這種默認策略如果用在手機客戶端上,是很不合適的狮荔∈的担客戶端如果置后臺超過5分鐘,再回去就得重新登錄轴合;就算一直在前臺创坞,連續(xù)用7天后還是得重新登錄。也難怪乎那么多人會無法理解這一組設置的真正用意了受葛。

我目前在客戶端上準備采用30days + 360days的做法题涨,只要一個月內使用一次app,就不用重新登錄总滩,最長可以一年不用重新登錄纲堵。

轉自https://laoyur.com/archives/173

?著作權歸作者所有,轉載或內容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市闰渔,隨后出現(xiàn)的幾起案子席函,更是在濱河造成了極大的恐慌,老刑警劉巖冈涧,帶你破解...
    沈念sama閱讀 218,682評論 6 507
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件茂附,死亡現(xiàn)場離奇詭異,居然都是意外死亡督弓,警方通過查閱死者的電腦和手機营曼,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,277評論 3 395
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來愚隧,“玉大人蒂阱,你說我怎么就攤上這事】裉粒” “怎么了录煤?”我有些...
    開封第一講書人閱讀 165,083評論 0 355
  • 文/不壞的土叔 我叫張陵,是天一觀的道長荞胡。 經常有香客問我妈踊,道長,這世上最難降的妖魔是什么硝训? 我笑而不...
    開封第一講書人閱讀 58,763評論 1 295
  • 正文 為了忘掉前任响委,我火速辦了婚禮新思,結果婚禮上,老公的妹妹穿的比我還像新娘赘风。我一直安慰自己夹囚,他們只是感情好,可當我...
    茶點故事閱讀 67,785評論 6 392
  • 文/花漫 我一把揭開白布邀窃。 她就那樣靜靜地躺著荸哟,像睡著了一般。 火紅的嫁衣襯著肌膚如雪瞬捕。 梳的紋絲不亂的頭發(fā)上鞍历,一...
    開封第一講書人閱讀 51,624評論 1 305
  • 那天,我揣著相機與錄音肪虎,去河邊找鬼劣砍。 笑死,一個胖子當著我的面吹牛扇救,可吹牛的內容都是我干的刑枝。 我是一名探鬼主播,決...
    沈念sama閱讀 40,358評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼迅腔,長吁一口氣:“原來是場噩夢啊……” “哼装畅!你這毒婦竟也來了?” 一聲冷哼從身側響起沧烈,我...
    開封第一講書人閱讀 39,261評論 0 276
  • 序言:老撾萬榮一對情侶失蹤掠兄,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后锌雀,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體蚂夕,經...
    沈念sama閱讀 45,722評論 1 315
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 37,900評論 3 336
  • 正文 我和宋清朗相戀三年汤锨,在試婚紗的時候發(fā)現(xiàn)自己被綠了双抽。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片百框。...
    茶點故事閱讀 40,030評論 1 350
  • 序言:一個原本活蹦亂跳的男人離奇死亡闲礼,死狀恐怖,靈堂內的尸體忽然破棺而出铐维,到底是詐尸還是另有隱情柬泽,我是刑警寧澤,帶...
    沈念sama閱讀 35,737評論 5 346
  • 正文 年R本政府宣布嫁蛇,位于F島的核電站锨并,受9級特大地震影響,放射性物質發(fā)生泄漏睬棚。R本人自食惡果不足惜第煮,卻給世界環(huán)境...
    茶點故事閱讀 41,360評論 3 330
  • 文/蒙蒙 一解幼、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧包警,春花似錦撵摆、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,941評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至壹瘟,卻和暖如春鲫剿,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背稻轨。 一陣腳步聲響...
    開封第一講書人閱讀 33,057評論 1 270
  • 我被黑心中介騙來泰國打工灵莲, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人殴俱。 一個月前我還...
    沈念sama閱讀 48,237評論 3 371
  • 正文 我出身青樓笆呆,卻偏偏與公主長得像,于是被迫代替她去往敵國和親粱挡。 傳聞我的和親對象是個殘疾皇子赠幕,可洞房花燭夜當晚...
    茶點故事閱讀 44,976評論 2 355

推薦閱讀更多精彩內容