首页 / 资讯中心 / 文章详情

Cookie / Session / Token / JWT:有状态、无状态,一次性讲清楚

Cookie / Session / Token / JWT:有状态、无状态,一次性讲清楚 ★ FEATURED ARTICLE
适合面试复盘通俗易懂无晦涩废话核心定义什么是有状态、无状态判断标准只有一条服务端是否保存会话信息✅有状态Stateful服务端存储「身份凭证 ↔ 用户会话」的映射关系。每次鉴权服务端需要去查询这份存储确认登录状态。✅无状态Stateless服务端不存储任何会话记录。身份信息全部封装在凭证本身鉴权只校验凭证合法性不需要查询外部存储。注意有/无状态描述的是服务端和客户端浏览器无关。1. CookieCookie 不是登录认证方案它只是浏览器本地存储小块文本的载体。 特点浏览器自动携带有跨域、大小限制。 Cookie 里面可以放 SessionId也可以放 Token。2. Session Cookie传统有状态方案流程用户登录成功服务端在本机内存生成会话数据生成唯一 SessionId。通过 Cookie 把 SessionId 返回浏览器浏览器自动保存。后续请求浏览器自动带上 CookieSessionId。服务端拿到 SessionId查询本机内存里的会话识别用户。痛点负载均衡场景如果多台服务器做负载均衡第一次请求打到A服务器生成Session下一次请求打到B服务器B机器内存没有这个Session判定未登录。 两种老解法Session粘滞固定用户请求到同一台机器。缺点负载不均服务器宕机会话丢失。Session共享把会话统一存入Redis。 变成Session Redis依然是有状态。Session本质会话数据存在服务端SessionId只是一个查找key。3. Token 和 JWT 的关系Token是身份令牌的统称JWT只是Token的一种标准化格式。所有JWT都是Token但Token不一定是JWT。① 原生JWT无状态TokenJWT格式三段式header.payload.signatureheader签名算法payload存放用户ID、过期时间等信息Base64编码不是加密可以直接解码查看不能放密码等敏感数据signature签名用来校验JWT有没有被篡改流程登录成功后端打包用户信息过期时间使用密钥签名生成JWT返回。服务端不保存这条JWT的任何记录。前端保存JWT每次请求放在请求头携带。服务端只校验签名是否合法校验通过直接从payload拿用户信息不用查询任何存储。优点天然适配分布式、负载均衡无需共享存储。 缺点签发之后没到过期时间无法主动失效很难实现强制下线、踢用户。如果给JWT增加黑名单内存/Redis存失效的JWT每次校验签名后还要查黑名单此时就变成有状态了。工程上一般不推荐这么做。② 随机字符串Token常用有状态Token搭配Redis登录时生成一串随机UUID作为TokenToken字符串本身不带用户信息。 流程登录成功生成随机Token在Redis存储映射token - 用户信息、过期时间设置TTL。返回随机Token给前端前端放在Header携带。每次请求后端拿Token查询Redis查到记录代表登录有效。退出登录/强制下线直接删除Redis中这条Token即可。优点支持主动登出、多端登录踢人分布式多服务器共享Redis完美解决负载均衡问题。 缺点每次请求需要一次Redis查询存在少量IO开销。关键点有状态Token不一定非要用Redis也可以存MySQL、内存。只是Redis高性能自带过期TTL是工业首选。4. 高频误区澄清❌ 误区不带Redis就是无状态带Redis就是有状态。 ✅ 纠正是否有状态看服务端有没有保存会话映射不是看有没有Redis。 比如JWT内存黑名单没有Redis但服务端维护失效列表依然是有状态。❌ 误区Cookie就是有状态Token就是无状态。 ✅ 纠正Cookie只是存储载体可以承载SessionId有状态也可以承载Token。Token分两种原生JWT无状态随机串TokenRedis是有状态。❌ 误区TokenRedis是全新技术和Session完全不同。 ✅ 纠正随机TokenRedis和SessionRedis底层思想几乎一致都是「key查找存储中的会话」。区别仅在于SessionId由浏览器Cookie自动携带Token由前端手动放在请求头更适合前后端分离、小程序、APP。5. 方案对比表方案状态类型分布式支持主动登出鉴权方式适用场景内存SessionCookie有状态差粘滞或Session共享✅查询本机内存传统单体服务SessionRedis有状态✅✅查询Redis传统服务端渲染项目随机TokenRedis有状态✅✅查询Redis前后端分离、APP、小程序企业主流原生JWT无状态✅❌校验签名简单接口几乎不需要强制下线6. 一句话总结可直接放在博客末尾/面试背诵有状态和无状态核心看服务端是否保存会话数据。 Cookie是存储载体Session是有状态会话方案。 Token是身份令牌统称原生JWT是无状态靠签名校验随机字符串Token搭配Redis是有状态靠查表鉴权。 分布式项目绝大多数业务系统优先选择随机Token Redis方案。如果你想我可以再精简一版【面试口述精简版】单独拿出来或者帮你加一段时序图的markdownMermaid代码博客里直接渲染时序图。
阅读完成 · 觉得有帮助?
咨询建站