你可能会说
这个Token / 令牌的逻辑我不太懂,帮我解释一下然后实现它。
登录成功后服务器发给你的一张「临时通行证」。
登录成功后服务器发给你的一张「临时通行证」。之后每次请求都带上它,服务器就知道你是谁、有没有权限,不用每次都输密码。
生活类比
像游乐园的腕带——入园时验票(登录),之后玩每个项目只需亮腕带(Token),不用反复掏身份证。
🎮 动手试试
关于「Token / 令牌」,以下哪个描述最准确?
你可以这样告诉 AI
帮我实现 JWT token 登录:登录成功后生成 token,每次请求在 Header 里带上,过期后返回 401。
Token 是客户端保存凭证、服务端无状态验证;Session 是服务端保存用户数据、客户端只存 Session ID,各有适用场景。
无状态身份验证
用户登录后需要保持登录态时,用 Token 替代 Session,服务器不用存用户状态,每次请求验证签名即可。
和 AI 协作时
想让 AI 帮你实现 Token 鉴权时,直接说「帮我写一个 Express 中间件,从 Authorization 头取出 Bearer token 并验证 JWT 有效性」。
服务端渲染的传统网站
如果使用服务端 Session 机制管理登录态且没有移动端需求,Token 并非必需,Session + Cookie 更简单。
与身份验证无关的项目
如果你只做无需登录的公开内容或纯静态展示,完全不需要理解 Token 机制。
登录成功后服务器发给你的一张「临时通行证」。之后每次请求都带上它,服务器就知道你是谁、有没有权限,不
像游乐园的腕带——入园时验票(登录),之后玩每个项目只需亮腕带(Token),不用反复掏身份证。
和 AI 沟通时提到「Token 过期了」,就是通行证失效了,需要重新登录。