术语图鉴/后端基础/Token / 令牌
←→切换Esc返回

Token / 令牌 Token (JWT)

你可能会说

这个Token / 令牌的逻辑我不太懂,帮我解释一下然后实现它。

登录成功后服务器发给你的一张「临时通行证」。

登录成功后服务器发给你的一张「临时通行证」。之后每次请求都带上它,服务器就知道你是谁、有没有权限,不用每次都输密码。

也常被叫作Token (JWT)JWT

生活类比

像游乐园的腕带——入园时验票(登录),之后玩每个项目只需亮腕带(Token),不用反复掏身份证。

🎮 动手试试

{"alg":"HS256"}
选择题选择一个你认为最合适的答案

关于「Token / 令牌」,以下哪个描述最准确?

你可以这样告诉 AI

帮我实现 JWT token 登录:登录成功后生成 token,每次请求在 Header 里带上,过期后返回 401。

容易混淆?这样区分

Token / 令牌 Token (JWT)≠
会话 Session

Token 是客户端保存凭证、服务端无状态验证;Session 是服务端保存用户数据、客户端只存 Session ID,各有适用场景。

什么时候用

无状态身份验证

用户登录后需要保持登录态时,用 Token 替代 Session,服务器不用存用户状态,每次请求验证签名即可。

和 AI 协作时

想让 AI 帮你实现 Token 鉴权时,直接说「帮我写一个 Express 中间件,从 Authorization 头取出 Bearer token 并验证 JWT 有效性」。

什么时候不用

服务端渲染的传统网站

如果使用服务端 Session 机制管理登录态且没有移动端需求,Token 并非必需,Session + Cookie 更简单。

与身份验证无关的项目

如果你只做无需登录的公开内容或纯静态展示,完全不需要理解 Token 机制。

组成结构 · Anatomy

1
核心概念Core

登录成功后服务器发给你的一张「临时通行证」。之后每次请求都带上它,服务器就知道你是谁、有没有权限,不

2
实际表现In Practice

像游乐园的腕带——入园时验票(登录),之后玩每个项目只需亮腕带(Token),不用反复掏身份证。

3
与 AI 的关联AI Context

和 AI 沟通时提到「Token 过期了」,就是通行证失效了,需要重新登录。

典型使用场景

令牌登录
告诉 AI「帮我用 JWT 实现 token 登录,token 有效期 2 小时,过期后用 refresh token 续签」
想弄懂概念时
告诉 AI「用大白话给我解释什么是Token / 令牌,举个生活中的例子」

延伸阅读