Privacy & Compliance
Token 过期即失效:别留长期凭据
做跨境生意,店铺授权、支付、物流这些接口对接基本绕不开 token。很多平台默认给的 token 有效期特别长,有的干脆长期有效,等于把大门一直敞着。
凭据这种东西,有效期越短越安全。真被泄露了,过期 token 也没法用,损失能控制在很小的范围。所以拿到新凭据第一件事,就是看它能不能设短一点的过期时间。
我排查接口问题的时候,常用本地解码工具把 JWT 打开看内容:签发时间、过期时间、包含哪些权限字段,一目了然,不用把 token 贴给第三方网站解析。
为什么强调本地?JWT 里往往带着账号、权限这些敏感信息,线上解析等于把凭据内容又交了一遍。本地解,内容不出本机,安全上更干净。
定期检查一遍手上的各种 token:过期的及时换,长期有效的尽量缩短,权限太宽的收紧。这些零成本的细节,能在出问题时帮你兜住底。