后端开发

OAuth 2.0 PKCE:SPA 的授权码最佳实践

---title: "OAuth 2.0 PKCE:SPA 的授权码最佳实践"keywords: - OAuth2 - PKCE - 授权码 - SPA - code_verifier - code_challengedescription: "阐述 PKCE 在浏览器/移动端公共客户端中的作用与防护能力,结合授权码流程给出参数使用与安全注意事项。"categori...

JWT 安全与刷新策略(2025)

# JWT 安全与刷新策略(2025)JWT 便于跨服务鉴权,但需在签发与存储与刷新上做严格治理。## 一、签发与校验- 算法与密钥:使用强算法与安全密钥管理;拒绝 `none` 算法。- 声明:`iss`/`aud`/`exp`/`iat`/`sub` 等完整声明校验。## 二、刷新与轮换- 短期 Access Token + 刷新令牌;刷新令牌仅用于续期。- 轮换:每次刷新

GraphQL联邦与Apollo Gateway实践

通过 GraphQL 联邦将多个子图组合为统一网关,使用 @key 与扩展实现跨域实体引用,提供路由、认证与缓存实践与验证方法。