Access Token
可以先理解为:客户端访问受保护资源时出示的授权凭证
它像一张会过期的门禁卡:卡上已经写明能进哪些区域,资源服务只需验证卡是否有效,不需要再向用户索要密码。卡片泄露后,别人可能在它失效前冒用,所以它不能被当成普通文本公开。
关键结构图
当前相关远处弱强
授权服务签发 token,客户端出示 token,资源服务校验 scope 和有效性后返回资源。
What
Access Token 是客户端访问受保护资源时出示的授权凭证。
Access Token 代表授权服务器已允许某个客户端在一定范围内访问指定资源。资源服务器校验该凭证后决定是否响应请求。它可以是不透明字符串,不必然是 JWT。
StructureAccess Token = 授权结果 + 权限范围 + 有效边界
When
当客户端需要调用 API、读取私有文件或代表用户执行受控操作时,Access Token 是最常见的访问凭证之一。
How
授权服务根据用户授权和 Scopes 签发 token;客户端将它发给指定资源服务;资源服务校验后只执行 token 允许的操作。
Examples
一个只有「读取文稿」scope 的 Access Token,不应被用来删除文稿或管理用户。
咖啡店手环只能打开会议区,不能打开仓库;Access Token 的 scope 也用类似方式缩小凭证可以触达的范围。
来源
类型:技术标准
事实线:RFC 6749 将 Access Token 定义为用于访问受保护资源的凭证,并说明它可以具有特定 scope 和有效期。
依据:IETF RFC 6749 第 1.4 节。
边界:格式、权限和校验方式由授权系统决定;不能根据 token 外观推断权限。
常见误读:把 Access Token 当作用户密码,或认为它天然拥有整个账号的全部权限。