Refresh Token
可以先理解为:用于换取新访问令牌的续期凭证
Access Token 像短期门票,Refresh Token 像续票凭证。它能换来新门票,所以通常比单张门票更需要严密保管。
关键结构图
Access Token 过期后,客户端向授权服务出示 Refresh Token,换回新 Access Token,然后继续访问资源。
What
Refresh Token 是用来换取新 Access Token 的续期凭证。
Refresh Token 是客户端在 Access Token 失效或即将失效时,向授权服务器换取新 Access Token 的凭证。它通常不发给资源服务器,也不应被当成日常 API 访问凭证。
StructureRefresh Token = 持续授权 + 新 Access Token + 更严格保护
When
当产品希望用户不必频繁重新授权,又不想让 Access Token 长期有效时,可以使用 Refresh Token 将短期访问与长期续期分开。
How
Access Token 过期后,客户端把 Refresh Token 发给授权服务;授权服务验证它与客户端的绑定后,签发新 Access Token,并可以同时轮换 Refresh Token。
Examples
一个写作工具的 AI 连接需要持续工作,但不应使用永不过期的 Access Token;可以由后端安全保管续期凭证,在需要时换取短期 token。
电影票只管这一场,Refresh Token 更像会员续票权;它不直接让你进场,但能为你换来新票。
来源
类型:技术标准
事实线:RFC 6749 将 Refresh Token 定义为用于获取新 Access Token 的凭证,并要求它在传输和存储中保持机密。
依据:IETF RFC 6749 第 1.5、6 和 10.4 节。
边界:授权服务可以不签发 Refresh Token;轮换、过期和撤销策略取决于实现。
常见误读:把 Refresh Token 当作寿命更长、可以直接访问数据的 Access Token。