安全

令牌(token)

/ TOH-ken /

令牌(token)是服务器在你登录后发给你的一串带签名的字符串,之后你在每个请求里带上它,就能证明你是谁——而不用再输一次密码。可以把它想成音乐节入口给你戴的手环:亮一下,就被放行了。

它带有签名,所以服务器一眼就能看出它是真的、还是被人动过手脚。常见的一种是 JWT(JSON Web Token),它内部其实装着一小段可读的内容——你的用户 id、也许还有你的角色,以及一个过期时间——外面再裹上那层防篡改的签名。

你通常把它放在 HTTP 头里发送,像「Authorization: Bearer <token>」这样。因为它代替了你的密码,就得像对待密码一样对待它:别粘到公开聊天里、别提交进仓库,并让它会过期,这样就算被偷走也不会永远有效。

$ curl https://api.example.com/me \
    -H "Authorization: Bearer eyJhbGci…"

在请求里带上令牌——你的密码留在家里就行。

JWT 并没有被加密,只是被签名了——任何人都能解码并读到里面的内容。所以它能证明数据没被改过,但千万别把秘密放进里面。

又称
access tokenjwtbearer tokenauth token