我有一个使用 JWT 令牌的无状态 web 应用程序。最终它会过期 - 这没关系,但我不希望它在用户工作时过期。相反,我希望令牌在一段时间不活动后过期。
假设我的令牌有效期为 60 分钟,可以在每个请求上发送一个新的 JWT 吗?这样,只要用户在工作,他的令牌就会被更新(只要他每小时发出一个请求),但是在一个多小时不活动后,令牌就会过期。
我不想使用有状态的刷新令牌。客户端的计时器最终会在令牌过期后立即删除。
我错过了这种方法的主要缺陷吗?(除了由于更频繁的数据库访问而导致的明显性能影响)