SpringBoot3+Sa-Token实现双Token认证实战指南
1. 项目背景与核心需求在当今的Web应用开发中身份认证和权限控制是每个系统都无法绕开的核心模块。传统的Session-Cookie方案在分布式环境下存在诸多局限而单纯的JWT方案又难以解决无感刷新和主动注销等问题。这正是双Token机制Access Token Refresh Token逐渐成为主流的原因。我最近在一个企业级后台管理系统中采用了SpringBoot3 Sa-Token的组合实现双Token认证过程中踩了不少坑也积累了一些实战经验。Sa-Token作为国产轻量级权限认证框架其API设计非常符合国人习惯最新版本对SpringBoot3的支持也相当完善。下面我将分享完整的实现方案和避坑指南。2. 技术选型与环境准备2.1 为什么选择Sa-Token相比Shiro和Spring SecuritySa-Token具有几个明显优势学习曲线平缓中文文档完善开箱即用的Token管理功能内置分布式会话支持丰富的插件生态如SSO、OAuth2对国产框架如Ruoyi、若依友好2.2 基础环境搭建首先创建SpringBoot3项目添加依赖dependency groupIdcn.dev33/groupId artifactIdsa-token-spring-boot3-starter/artifactId version1.34.0/version /dependency dependency groupIdorg.springframework.boot/groupId artifactIdspring-boot-starter-data-redis/artifactId /dependency配置application.ymlsa-token: token-name: satoken timeout: 1800 # token有效期30分钟 activity-timeout: -1 # 无操作不续期 is-share: false # 不共享token is-read-body: true is-read-head: true token-style: uuid # token生成策略注意SpringBoot3默认使用Jakarta EE 9与SpringBoot2的javax包不兼容这是第一个容易踩的坑。3. 双Token机制实现3.1 核心设计原理双Token机制的核心逻辑Access Token短期有效如30分钟用于业务请求Refresh Token长期有效如7天用于获取新Access TokenAccess Token过期后客户端用Refresh Token获取新Token服务端可主动使Refresh Token失效实现强制登出3.2 登录接口实现创建AuthControllerRestController RequestMapping(/auth) public class AuthController { PostMapping(/login) public Result login(RequestBody LoginDTO dto) { // 1. 模拟用户验证 if(!admin.equals(dto.getUsername()) || !123456.equals(dto.getPassword())) { return Result.fail(账号或密码错误); } // 2. 生成双Token String accessToken SaManager.getSaTokenAction().createTokenValue(); String refreshToken SaManager.getSaTokenAction().createTokenValue(); // 3. 写入Redis实际项目应设置不同有效期 SaManager.getSaTokenDao().set(accessToken, dto.getUsername(), 1800); SaManager.getSaTokenDao().set(refresh:refreshToken, dto.getUsername(), 604800); // 4. 返回客户端 MapString,String result new HashMap(); result.put(accessToken, accessToken); result.put(refreshToken, refreshToken); return Result.ok(result); } }3.3 Token刷新机制添加刷新接口PostMapping(/refresh) public Result refresh(RequestHeader(refresh-token) String refreshToken) { // 1. 验证refreshToken有效性 String username SaManager.getSaTokenDao().get(refresh:refreshToken); if(username null) { return Result.fail(401, RefreshToken已失效); } // 2. 生成新accessToken String newAccessToken SaManager.getSaTokenAction().createTokenValue(); SaManager.getSaTokenDao().set(newAccessToken, username, 1800); // 3. 返回新tokenrefreshToken不变 return Result.ok(Collections.singletonMap(accessToken, newAccessToken)); }4. 安全防护与最佳实践4.1 防止Token盗用几个关键防护措施设置HttpOnly和Secure的Cookie如果使用Cookie实现IP绑定机制登录时记录IP每次请求校验限制Refresh Token使用频率如1分钟最多刷新5次关键操作要求二次认证4.2 并发控制方案当多个请求同时触发Token刷新时可能出现Race Condition。解决方案// 使用Redis分布式锁 String lockKey refresh_lock: username; try { boolean locked redisTemplate.opsForValue() .setIfAbsent(lockKey, 1, 10, TimeUnit.SECONDS); if(!locked) { throw new RuntimeException(操作太频繁); } // 执行刷新逻辑... } finally { redisTemplate.delete(lockKey); }4.3 会话管理增强Sa-Token默认的会话存储可能不满足生产需求建议自定义Token存储策略Configuration public class SaTokenConfig { Bean public SaTokenDao saTokenDao() { return new SaTokenDaoRedis(); } }实现会话事件监听Component public class MySaTokenListener implements SaTokenListener { Override public void doLogin(String loginType, Object loginId, String tokenValue, HttpServletRequest request, HttpServletResponse response) { log.info(用户{}登录成功Token:{}, loginId, tokenValue); } }5. 常见问题排查指南5.1 Token失效异常处理当遇到token exchange failed错误时按以下步骤排查检查Redis连接是否正常验证Token存储的Key命名规则是否一致确认Token未超过有效期检查是否有其他服务清除了Redis数据5.2 SpringBoot3兼容性问题升级到SpringBoot3后可能遇到Jakarta包名变更导致ClassNotFound解决方案确保所有依赖都支持Jakarta EE 9自动配置类路径变化检查META-INF/spring/org.springframework.boot.autoconfigure.AutoConfiguration.importsRedis客户端兼容性推荐使用Lettuce而非Jedis5.3 跨域与Cookie问题前端获取不到Token的常见原因跨域配置未包含凭证模式Bean public CorsFilter corsFilter() { UrlBasedCorsConfigurationSource source new UrlBasedCorsConfigurationSource(); CorsConfiguration config new CorsConfiguration(); config.setAllowCredentials(true); // 关键配置 config.addAllowedOriginPattern(*); config.addAllowedHeader(*); config.addAllowedMethod(*); source.registerCorsConfiguration(/**, config); return new CorsFilter(source); }前端Axios未设置withCredentials: true6. 性能优化建议6.1 Token存储优化使用Hash结构存储Token元数据// 代替简单的Key-Value存储 redisTemplate.opsForHash().put( user:token: username, access_token, tokenInfo );启用Redis管道批量操作redisTemplate.executePipelined((RedisCallbackObject) connection - { connection.stringCommands().set( (access: accessToken).getBytes(), username.getBytes(), Expiration.seconds(1800), RedisStringCommands.SetOption.UPSERT ); return null; });6.2 无感刷新方案前端可按照这个逻辑实现无感刷新async function requestWithRetry(url, options, retryCount 0) { try { const response await fetch(url, options); if (response.status 401 retryCount 2) { const refreshResponse await refreshToken(); if (refreshResponse.success) { options.headers.Authorization Bearer ${refreshResponse.accessToken}; return requestWithRetry(url, options, retryCount 1); } } return response; } catch (error) { // 错误处理 } }7. 扩展功能实现7.1 踢人下线功能实现强制下线某个用户的所有会话public void kickUser(String username) { // 1. 查找用户所有活跃Token SetString tokens redisTemplate.keys(access:*); for (String key : tokens) { if(username.equals(redisTemplate.opsForValue().get(key))) { redisTemplate.delete(key); } } // 2. 清除Refresh Token redisTemplate.delete(refresh:* username); }7.2 登录设备管理记录用户登录设备信息public void recordLoginDevice(String username, HttpServletRequest request) { String deviceId request.getHeader(Device-ID); if(deviceId null) { deviceId DigestUtils.md5Hex(request.getRemoteAddr() request.getHeader(User-Agent)); } String key user:devices: username; redisTemplate.opsForZSet().add( key, deviceId, System.currentTimeMillis() ); // 保留最近5个设备 redisTemplate.opsForZSet().removeRange(key, 0, -6); }在实际项目中双Token机制配合Sa-Token可以构建出既安全又灵活的身份认证体系。我建议在正式上线前做好以下几项验证Token过期逻辑测试包括并发刷新场景各种异常情况下的降级方案完整的压力测试特别是Token生成和验证环节安全审计重点关注Token生成算法和存储方式

相关新闻

ring-mqtt深度解析:实现Ring设备与Home Assistant完美集成

ring-mqtt深度解析:实现Ring设备与Home Assistant完美集成

ring-mqtt深度解析:实现Ring设备与Home Assistant完美集成 【免费下载链接】ring-mqtt Ring devices to MQTT Bridge 项目地址: https://gitcode.com/gh_mirrors/ri/ring-mqtt ring-mqtt是一款强大的开源工具,它能将Ring设备与本地MQTT代理桥接&a…

2026/7/25 15:15:41 阅读更多 →
创意与功能的完美结合:Claude Code Unified Agents创意类代理使用技巧

创意与功能的完美结合:Claude Code Unified Agents创意类代理使用技巧

创意与功能的完美结合:Claude Code Unified Agents创意类代理使用技巧 【免费下载链接】claude-code-unified-agents 项目地址: https://gitcode.com/gh_mirrors/cl/claude-code-unified-agents Claude Code Unified Agents是一款功能强大的统一代理工具&am…

2026/7/25 4:28:51 阅读更多 →
JavaScript数据类型详解与最佳实践

JavaScript数据类型详解与最佳实践

1. JavaScript数据类型概述JavaScript作为一门动态类型语言,其数据类型系统既灵活又独特。与静态类型语言不同,JavaScript的变量不需要在声明时指定类型,同一个变量可以在不同时刻持有不同类型的值。这种特性为开发带来了便利,同时…

2026/7/25 4:51:47 阅读更多 →

最新新闻

拒绝“黑盒”:Java后端如何用确定性代码约束AI代理的任务边界

拒绝“黑盒”:Java后端如何用确定性代码约束AI代理的任务边界

拒绝“黑盒”:Java后端如何用确定性代码约束AI代理的任务边界 上周重构支付网关时,团队尝试引入 AI Agent 处理复杂的对账异常分支。初衷很美好:让模型自主分析日志、定位缺失数据并生成修复 SQL。结果却是一场灾难——Agent 在测试环境中“过…

2026/7/26 17:29:15 阅读更多 →
3分钟完全指南:免费解锁WeMod高级功能,畅享完整游戏修改体验

3分钟完全指南:免费解锁WeMod高级功能,畅享完整游戏修改体验

3分钟完全指南:免费解锁WeMod高级功能,畅享完整游戏修改体验 【免费下载链接】Wand-Enhancer Advanced UX and interoperability extension for Wand (WeMod) app 项目地址: https://gitcode.com/GitHub_Trending/we/Wand-Enhancer 还在为WeMod的…

2026/7/26 17:29:15 阅读更多 →
Claude 3.5 Sonnet 后端集成实测:代码生成准确率提升后的“幻觉”陷阱与防御机制

Claude 3.5 Sonnet 后端集成实测:代码生成准确率提升后的“幻觉”陷阱与防御机制

Claude 3.5 Sonnet 后端集成实测:代码生成准确率提升后的“幻觉”陷阱与防御机制上周在重构内部微服务的复杂查询逻辑时,团队尝试引入 Anthropic 最新发布的 Claude 3.5 Sonnet 来辅助生成 SQL 和 Java 实体类。原本以为能像宣传那样实现“一键高质量代码…

2026/7/26 17:29:15 阅读更多 →
Windows驱动存储终极清理指南:Driver Store Explorer专业使用教程

Windows驱动存储终极清理指南:Driver Store Explorer专业使用教程

Windows驱动存储终极清理指南:Driver Store Explorer专业使用教程 【免费下载链接】DriverStoreExplorer Driver Store Explorer 项目地址: https://gitcode.com/gh_mirrors/dr/DriverStoreExplorer 你是否曾发现Windows系统盘空间莫名减少,即使清…

2026/7/26 17:29:15 阅读更多 →
WSL2下ROS编译内存不足问题解决方案

WSL2下ROS编译内存不足问题解决方案

1. 问题背景与现象分析 最近在Windows Subsystem for Linux(WSL)环境下编译ROS(Robot Operating System)时,不少开发者都遇到了"内存不足"的报错。这个问题特别容易出现在运行 catkin_make 或 colcon bui…

2026/7/26 17:29:15 阅读更多 →
终极性能对比:DistriFusion vs 传统推理方案,高分辨率生成速度提升3倍的秘密

终极性能对比:DistriFusion vs 传统推理方案,高分辨率生成速度提升3倍的秘密

终极性能对比:DistriFusion vs 传统推理方案,高分辨率生成速度提升3倍的秘密 【免费下载链接】distrifuser [CVPR 2024 Highlight] DistriFusion: Distributed Parallel Inference for High-Resolution Diffusion Models 项目地址: https://gitcode.co…

2026/7/26 17:28:15 阅读更多 →

日新闻

深度学习道路桥梁裂缝检测系统 道路桥梁裂缝检测数据集 道路桥梁病害识别检测数据集

深度学习道路桥梁裂缝检测系统 道路桥梁裂缝检测数据集 道路桥梁病害识别检测数据集

深度学习道路桥梁裂缝检测系统 数据集6000张 完整源码已标注数据集训练好的模型环境配置教程程序运行说明文档,可以直接使用!系统支持图片、视频、摄像头等多种方式检测裂缝,功能强大实用。 1数据集6000张 8各类别

2026/7/26 0:00:31 阅读更多 →
深度学习YOLO模型如何训练 PUBG 绝地求生目标检测数据集

深度学习YOLO模型如何训练 PUBG 绝地求生目标检测数据集

pubg数据集 精选原图1.42万数据 1.49万标签 无任何重复、算法增强或冗余图像! pubg绝地求生目标检测数据集 1分类:e_body,14905个标签,txt格式 共计14244张图,99%为640*640尺寸图像 适合yolo目标检测、AI训练关键词&am…

2026/7/26 0:00:31 阅读更多 →
Apex英雄目标检测数据集 深度学习框架YOLO如何训练APEX数据集

Apex英雄目标检测数据集 深度学习框架YOLO如何训练APEX数据集

Apex检测数据集数据集详情检测类别: allies enemy tag图片总量:7247张训练集:5139张验证集:1425张测试集:683张标注状态:全部已标注,即拿即用数据格式:支持YOLO格式及其他格式&#…

2026/7/26 0:00:31 阅读更多 →

周新闻

深度学习道路桥梁裂缝检测系统 道路桥梁裂缝检测数据集 道路桥梁病害识别检测数据集

深度学习道路桥梁裂缝检测系统 道路桥梁裂缝检测数据集 道路桥梁病害识别检测数据集

深度学习道路桥梁裂缝检测系统 数据集6000张 完整源码已标注数据集训练好的模型环境配置教程程序运行说明文档,可以直接使用!系统支持图片、视频、摄像头等多种方式检测裂缝,功能强大实用。 1数据集6000张 8各类别

2026/7/26 0:00:31 阅读更多 →
深度学习YOLO模型如何训练 PUBG 绝地求生目标检测数据集

深度学习YOLO模型如何训练 PUBG 绝地求生目标检测数据集

pubg数据集 精选原图1.42万数据 1.49万标签 无任何重复、算法增强或冗余图像! pubg绝地求生目标检测数据集 1分类:e_body,14905个标签,txt格式 共计14244张图,99%为640*640尺寸图像 适合yolo目标检测、AI训练关键词&am…

2026/7/26 0:00:31 阅读更多 →
Apex英雄目标检测数据集 深度学习框架YOLO如何训练APEX数据集

Apex英雄目标检测数据集 深度学习框架YOLO如何训练APEX数据集

Apex检测数据集数据集详情检测类别: allies enemy tag图片总量:7247张训练集:5139张验证集:1425张测试集:683张标注状态:全部已标注,即拿即用数据格式:支持YOLO格式及其他格式&#…

2026/7/26 0:00:31 阅读更多 →

月新闻