Cookie / Session / Token / JWT:有状态、无状态,一次性讲清楚
适合面试复盘通俗易懂无晦涩废话核心定义什么是有状态、无状态判断标准只有一条服务端是否保存会话信息✅有状态Stateful服务端存储「身份凭证 ↔ 用户会话」的映射关系。每次鉴权服务端需要去查询这份存储确认登录状态。✅无状态Stateless服务端不存储任何会话记录。身份信息全部封装在凭证本身鉴权只校验凭证合法性不需要查询外部存储。注意有/无状态描述的是服务端和客户端浏览器无关。1. CookieCookie 不是登录认证方案它只是浏览器本地存储小块文本的载体。 特点浏览器自动携带有跨域、大小限制。 Cookie 里面可以放 SessionId也可以放 Token。2. Session Cookie传统有状态方案流程用户登录成功服务端在本机内存生成会话数据生成唯一 SessionId。通过 Cookie 把 SessionId 返回浏览器浏览器自动保存。后续请求浏览器自动带上 CookieSessionId。服务端拿到 SessionId查询本机内存里的会话识别用户。痛点负载均衡场景如果多台服务器做负载均衡第一次请求打到A服务器生成Session下一次请求打到B服务器B机器内存没有这个Session判定未登录。 两种老解法Session粘滞固定用户请求到同一台机器。缺点负载不均服务器宕机会话丢失。Session共享把会话统一存入Redis。 变成Session Redis依然是有状态。Session本质会话数据存在服务端SessionId只是一个查找key。3. Token 和 JWT 的关系Token是身份令牌的统称JWT只是Token的一种标准化格式。所有JWT都是Token但Token不一定是JWT。① 原生JWT无状态TokenJWT格式三段式header.payload.signatureheader签名算法payload存放用户ID、过期时间等信息Base64编码不是加密可以直接解码查看不能放密码等敏感数据signature签名用来校验JWT有没有被篡改流程登录成功后端打包用户信息过期时间使用密钥签名生成JWT返回。服务端不保存这条JWT的任何记录。前端保存JWT每次请求放在请求头携带。服务端只校验签名是否合法校验通过直接从payload拿用户信息不用查询任何存储。优点天然适配分布式、负载均衡无需共享存储。 缺点签发之后没到过期时间无法主动失效很难实现强制下线、踢用户。如果给JWT增加黑名单内存/Redis存失效的JWT每次校验签名后还要查黑名单此时就变成有状态了。工程上一般不推荐这么做。② 随机字符串Token常用有状态Token搭配Redis登录时生成一串随机UUID作为TokenToken字符串本身不带用户信息。 流程登录成功生成随机Token在Redis存储映射token - 用户信息、过期时间设置TTL。返回随机Token给前端前端放在Header携带。每次请求后端拿Token查询Redis查到记录代表登录有效。退出登录/强制下线直接删除Redis中这条Token即可。优点支持主动登出、多端登录踢人分布式多服务器共享Redis完美解决负载均衡问题。 缺点每次请求需要一次Redis查询存在少量IO开销。关键点有状态Token不一定非要用Redis也可以存MySQL、内存。只是Redis高性能自带过期TTL是工业首选。4. 高频误区澄清❌ 误区不带Redis就是无状态带Redis就是有状态。 ✅ 纠正是否有状态看服务端有没有保存会话映射不是看有没有Redis。 比如JWT内存黑名单没有Redis但服务端维护失效列表依然是有状态。❌ 误区Cookie就是有状态Token就是无状态。 ✅ 纠正Cookie只是存储载体可以承载SessionId有状态也可以承载Token。Token分两种原生JWT无状态随机串TokenRedis是有状态。❌ 误区TokenRedis是全新技术和Session完全不同。 ✅ 纠正随机TokenRedis和SessionRedis底层思想几乎一致都是「key查找存储中的会话」。区别仅在于SessionId由浏览器Cookie自动携带Token由前端手动放在请求头更适合前后端分离、小程序、APP。5. 方案对比表方案状态类型分布式支持主动登出鉴权方式适用场景内存SessionCookie有状态差粘滞或Session共享✅查询本机内存传统单体服务SessionRedis有状态✅✅查询Redis传统服务端渲染项目随机TokenRedis有状态✅✅查询Redis前后端分离、APP、小程序企业主流原生JWT无状态✅❌校验签名简单接口几乎不需要强制下线6. 一句话总结可直接放在博客末尾/面试背诵有状态和无状态核心看服务端是否保存会话数据。 Cookie是存储载体Session是有状态会话方案。 Token是身份令牌统称原生JWT是无状态靠签名校验随机字符串Token搭配Redis是有状态靠查表鉴权。 分布式项目绝大多数业务系统优先选择随机Token Redis方案。如果你想我可以再精简一版【面试口述精简版】单独拿出来或者帮你加一段时序图的markdownMermaid代码博客里直接渲染时序图。

相关新闻

集成舵轮轮组:具身机器人核心驱动部件的技术变革与市场机遇

集成舵轮轮组:具身机器人核心驱动部件的技术变革与市场机遇

随着全球移动机器人产业进入高速发展期,作为AGV/AMR核心驱动与转向部件的舵轮轮组,正经历着从传统分离式方案向高度集成化方向演进的技术变革。集行走电机、转向电机、驱动器与编码器于一体的集成舵轮轮组,凭借全向移动能力与高精度控制特性&…

2026/9/24 14:34:54 阅读更多 →
PCIe链路没跑满?用GPU-Z和lspci读懂显卡带宽真相

PCIe链路没跑满?用GPU-Z和lspci读懂显卡带宽真相

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/24 14:34:54 阅读更多 →
EMC测试条件控制:从供电、负载到线缆布置,决定辐射发射与抗扰度结果的关键变量

EMC测试条件控制:从供电、负载到线缆布置,决定辐射发射与抗扰度结果的关键变量

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/24 14:34:54 阅读更多 →

最新新闻

基于图像识别的跨平台 UI 自动化框架:Airtest 安装、Python API 与 CLI 实战指南

基于图像识别的跨平台 UI 自动化框架:Airtest 安装、Python API 与 CLI 实战指南

测试质量保障计算机视觉 【免费下载链接】Airtest UI Automation Framework for Games and Apps 项目地址: https://gitcode.com/gh_mirrors/ai/Airtest 点击查看 免费下载 Airtest 是网易开源的跨平台 UI 自动化框架,专为游戏和 App 设计,核…

2026/9/24 15:57:07 阅读更多 →
Docker之镜像、容器、数据卷关系

Docker之镜像、容器、数据卷关系

Docker之镜像、容器、数据卷关系一个 Image(镜像)可以创建多个 Container(容器);Container 挂载 Volume(数据卷)后,数据可以在删除旧容器、创建新容器后继续使用。概念含义类比Image…

2026/9/24 15:57:07 阅读更多 →
LX Music 桌面版免费多源音乐搜索下载完整指南

LX Music 桌面版免费多源音乐搜索下载完整指南

LX Music 桌面版免费多源音乐搜索下载完整指南 【免费下载链接】lx-music-desktop 一个基于 Electron 的音乐软件 项目地址: https://gitcode.com/GitHub_Trending/lx/lx-music-desktop 凌晨一点,想找一首歌的完整版,你翻遍了三个音乐 App&#x…

2026/9/24 15:57:07 阅读更多 →
Humanizer ByteSizeExtensions 完全指南:.NET 字节与位单位转换、人性化格式化与速率计算的扩展方法全景

Humanizer ByteSizeExtensions 完全指南:.NET 字节与位单位转换、人性化格式化与速率计算的扩展方法全景

开发工具 【免费下载链接】Humanizer Humanizer meets all your .NET needs for manipulating and displaying strings, enums, dates, times, timespans, numbers and quantities 项目地址: https://gitcode.com/gh_mirrors/hu/Humanizer 点击查看 免费下载 本篇技…

2026/9/24 15:57:07 阅读更多 →
ParlAI 对话安全实战:基于 Build it Break it Fix it 对抗式训练的冒犯语言检测

ParlAI 对话安全实战:基于 Build it Break it Fix it 对抗式训练的冒犯语言检测

ParlAI 对话安全实战:基于 Build it Break it Fix it 对抗式训练的冒犯语言检测 【免费下载链接】ParlAI A framework for training and evaluating AI models on a variety of openly available dialogue datasets. 项目地址: https://gitcode.com/gh_mirrors/pa…

2026/9/24 15:57:07 阅读更多 →
Python新闻网站项目-4.数据处理和算法应用

Python新闻网站项目-4.数据处理和算法应用

基于Python、Scrapy、Gerapy、NLP以及Django框架构建的新闻采集与展示系统,旨在实现自动化新闻抓取、处理、展示和管理的一体化解决方案。本项目结合了爬虫技术、分布式部署、数据处理、前后端展示以及内容管理系统的构建,最终形成一个功能全面、用户友好的新闻网站。该系统不…

2026/9/24 15:56:06 阅读更多 →

日新闻

基于YOLOv8的渔船作业监控系统:从环境搭建到边缘部署全流程

基于YOLOv8的渔船作业监控系统:从环境搭建到边缘部署全流程

简介:这是一套面向计算机、人工智能、自动化等专业学生与教师的毕业设计级项目资源,围绕YOLOv8实现渔船作业监控系统,可用于毕设、课程设计、大作业或项目立项演示。压缩包共97个文件,约24.21MB,以70个Python源码文件为…

2026/9/24 0:00:19 阅读更多 →
单细胞注释实战:基于Scanpy的标记基因与参考映射流程解析

单细胞注释实战:基于Scanpy的标记基因与参考映射流程解析

简介:一份基于单细胞RNA测序数据的细胞类型注释算法研究Python毕业设计源码,针对计算机相关专业正在做毕设或需要项目实战的学习者,可用于课程设计与期末大作业。项目代码完整、经导师指导评审通过,可直接运行,覆盖数据…

2026/9/24 0:00:19 阅读更多 →
C#源生成器实战:用增量生成器替代反射,告别AOT崩溃

C#源生成器实战:用增量生成器替代反射,告别AOT崩溃

第一次在项目里被反射卡住,是在一个老旧的WinForms模块里:几十个类依赖PropertyChanged通知,运行时反射读属性、发通知,每次启动慢半拍不说,一上.NET Native/AOT裁剪模式几乎全面崩盘。后来我把这段逻辑全部改成C#源生…

2026/9/24 0:00:19 阅读更多 →

周新闻

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

直接铺开项目本身吧。这几个月我一直在折腾一件事:用Flutter给OpenHarmony做一款游戏集合类的App,说白了就是把若干小游戏塞进一个壳里,用统一入口分发。这个方向本身不算新鲜,真正让我花了不少心思的,是首页那堆游戏卡…

2026/9/24 14:34:13 阅读更多 →
Word表格编号全攻略:从列表编号到题注交叉引用

Word表格编号全攻略:从列表编号到题注交叉引用

写Word文档,最让人头疼的往往是那些“看起来不起眼”的小问题。比如表格编号这事:今天在表后面多加了两个空白行,明天给客户交稿前发现整个章节的编号全部错位,光是挨个改序号就能耗掉大半个下午。我前阵子帮人整理一份上百页的技…

2026/9/24 9:10:42 阅读更多 →
从第一个站到第二个站:独立开发者的静态网站选型与落地实践

从第一个站到第二个站:独立开发者的静态网站选型与落地实践

1. 项目概述1.1 核心需求解析做独立开发者这几年,说实话,第一个网站上线的那天晚上我兴奋得没睡着。但等它跑了半年,流量惨淡、功能臃肿、代码自己都懒得看第二遍之后,我才慢慢琢磨明白一个道理:第一个网站是练手&…

2026/9/24 14:33:56 阅读更多 →

月新闻

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能分类:[AI/大模型]细分主题:AI 增强型 CI/CD 流水线自动化与 GitOps 实践:Agent 工作流、工具调用与任务拆解:从原型到生产的验收清单很多团队在尝试用大…

2026/9/24 12:50:34 阅读更多 →
容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场分类:[工程技术]细分主题:Kubernetes 生产环境运维与排障实战:可复制的项目复盘模板与决策记录大部分团队的事故复盘报告,最后都变成了躺在 Confluence 或钉…

2026/9/24 14:33:48 阅读更多 →
容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步分类:[工程技术]细分主题:Docker 容器化技术与镜像安全管理:核心链路的逐步实现与关键代码取舍面对一个积累了五六年历史包袱的单体架构应用(包含 Web 接口、后台…

2026/9/24 12:49:17 阅读更多 →