为什么现在登录通常采用双 token(Access Token + Refresh Token)机制,而单一 Access Token 也能实现登录?请说明单 token 方案存在的安全隐患。
考察说明
考察对认证机制安全与可用性权衡的理解,以及单 token 方案的潜在风险
回答思路
- 准确描述双 token 中 Access Token 与 Refresh Token 的职责与生命周期
- 指出单 token 过期时间短带来的频繁登录体验问题,或过期时间长带来的安全风险
- 说明 token 泄露后无法在服务端及时吊销的隐患
- 分析单 token 在跨端或长期在线场景下的局限性
本题已收录答题指导
本题附完整参考答案与评分标准
登录后可查看结构化答题指导;也可以直接开一场模拟面试,AI 面试官用本题实时追问并给出评分。