ARTICLE DETAIL

建站实战干货

来自一线的建站与推广经验沉淀,每一条都经过真实交付验证。

NocoBase 如何配置 Token 安全策略(会话有效期、Token 有效周期与刷新时限)

2026/9/13 17:58:42 拓冰建站 浏览量
NocoBase 如何配置 Token 安全策略(会话有效期、Token 有效周期与刷新时限) NocoBase 如何配置 Token 安全策略会话有效期、Token 有效周期与刷新时限【免费下载链接】nocobaseNocoBase is an open-source AI no-code platform for building business systems fast. Instead of generating everything from scratch, AI works on top of production-proven infrastructure and a WYSIWYG no-code interface, so you get both speed and reliability.项目地址: https://gitcode.com/GitHub_Trending/no/nocobase如果你在 NocoBase 中管理用户认证需要控制用户登录后会话能维持多久、单个 API Token 多久换发一次、Token 过期后还能补救多久就需要配置 Token 安全策略。NocoBase 默认使用 JWTJSON Web Token对服务端 API 进行鉴权并提供了三个可配置项会话有效期、Token 有效期和过期 Token 刷新时限。本文说明这三个配置项各自的含义、文档建议的取值范围以及在系统中完成配置并确认策略生效的操作路径。三个配置项分别控制什么NocoBase 安全指南对这三个配置项的定义如下配置项说明会话有效期用户每次登录的最长有效时间。在会话有效期内Token 会自动更新超时后要求用户重新登录。Token 有效期每次签发的 API Token 的有效期。Token 过期后如果处于会话有效期内并且没有超过刷新时限服务端将自动签发新 Token 以保持用户会话否则要求用户重新登录。每个 Token 只能被刷新一次过期 Token 刷新时限Token 过期后允许刷新的最大时限。各配置项的具体行为会话有效期指用户登录后系统允许该用户保持会话活动的最长时间。超过会话有效期后用户再次访问系统时会收到 401 错误响应随后被重定向到登录页面重新验证身份。文档给出的示例会话有效期设置为 8 小时时用户从登录开始计时在没有额外交互的情况下8 小时后会话失效。Token 有效期指用户在活跃会话中被签发的每个 Token 的生命周期。当 Token 到期时系统会自动签发新 Token 以维持会话活动但每个已过期的 Token 仅允许刷新一次。过期 Token 刷新时限指 Token 过期后允许用户通过刷新操作重新获取新 Token 的最长时间窗口。超过刷新时限后用户必须重新登录才能获取新 Token。注意刷新操作不会延长会话有效期只会重新生成 Token。如何确定三个数值的取值NocoBase 文档给出的建议值如下可作为配置起点配置项文档建议会话有效期短期操作场景推荐 1–2 小时以提高安全性长时间工作场景可设置为 8 小时以适应业务需求。Token 有效期出于安全性考虑推荐设置在 15 到 30 分钟之间。高安全场景可缩短至 10 分钟或更低低风险场景可适当延长至 1 小时。过期 Token 刷新时限出于安全性考虑推荐设置在 5 到 10 分钟之间。NocoBase 安全指南同时建议管理员设置一个较短的 Token 有效期来限制 Token 的暴露时间会话有效期设置得比 Token 有效期长但不宜过长利用 Token 自动刷新机制保证活跃用户会话不中断刷新时限设置得合理使长时间不活跃的用户 Token 自然过期而不签发新 Token降低闲置会话被滥用的风险。取值时注意一个硬性校验在设置页面提交时系统会校验Token 有效期必须小于会话有效期否则无法保存页面会提示Token validity period must be less than session validity period!Token 有效期必须小于会话有效期。配置入口与保存步骤Token 策略的配置入口在 NocoBase 的插件设置 - 安全性 - Token 策略对应 Token 安全策略文档 中的说明。进入该页面后页面提供三个必填输入项分别对应会话有效期表单字段sessionExpirationTimeToken 有效期表单字段tokenExpirationTime过期 Token 刷新时限表单字段expiredTokenRenewLimit页面打开时会读取当前已保存的策略配置按上一节的建议值填入三个时间后点击提交。保存逻辑由认证插件前端实现见 token-policy 设置组件 与 提交钩子先校验 Token 有效期小于会话有效期校验通过后通过token-policy集合的 update 接口写入配置记录键为token-policy-config返回 200 时页面提示Saved successfully!即表示保存成功。如何确认策略已生效保存成功后可以通过文档描述的运行时行为来核对策略是否在起作用会话有效期等待或缩短到会话超时后再次访问系统应收到 401 响应并被重定向到登录页面。Token 自动刷新在会话有效期内Token 到期后系统自动签发新 Token 维持会话由于每个已过期 Token 仅允许刷新一次若 Token 在刷新窗口外继续过期用户需要重新登录。刷新时限Token 过期且超过刷新时限后用户无法再自动获取新 Token必须重新登录。另外两点与 Token 策略直接相关的行为需要留意修改 Token 密钥会使旧 Token 失效NocoBase 使用环境变量APP_KEY设置 Token 的密钥。如果APP_KEY被修改旧的 Token 会随之失效。Token 的客户端存储位置默认情况下用户 Token 存储在浏览器 LocalStorage 中关闭浏览器再打开时若 Token 仍在有效期内则无需重新登录。如果希望用户每次打开页面都重新登录可以设置环境变量API_CLIENT_STORAGE_TYPEsessionStorage将 Token 保存到 SessionStorage 中。更多 Token 密钥、密码策略、API 密钥等认证安全配置项可参考 NocoBase 安全指南。【免费下载链接】nocobaseNocoBase is an open-source AI no-code platform for building business systems fast. Instead of generating everything from scratch, AI works on top of production-proven infrastructure and a WYSIWYG no-code interface, so you get both speed and reliability.项目地址: https://gitcode.com/GitHub_Trending/no/nocobase创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考