尧图网络 高端网站定制 · 原创设计
免费咨询热线
400-888-6620
免费获取方案
Cookie / Session / Token / JWT:有状态、无状态,一次性讲清楚
适合面试复盘通俗易懂无晦涩废话核心定义什么是有状态、无状态判断标准只有一条服务端是否保存会话信息✅有状态Stateful服务端存储「身份凭证 ↔ 用户会话」的映射关系。每次鉴权服务端需要去查询这份存储确认登录状态。✅无状态Stateless服务端不存储任何会话记录。身份信息全部封装在凭证本身鉴权只校验凭证合法性不需要查询外部存储。注意有/无状态描述的是服务端和客户端浏览器无关。1. CookieCookie 不是登录认证方案它只是浏览器本地存储小块文本的载体。 特点浏览器自动携带有跨域、大小限制。 Cookie 里面可以放 SessionId也可以放 Token。2. Session Cookie传统有状态方案流程用户登录成功服务端在本机内存生成会话数据生成唯一 SessionId。通过 Cookie 把 SessionId 返回浏览器浏览器自动保存。后续请求浏览器自动带上 CookieSessionId。服务端拿到 SessionId查询本机内存里的会话识别用户。痛点负载均衡场景如果多台服务器做负载均衡第一次请求打到A服务器生成Session下一次请求打到B服务器B机器内存没有这个Session判定未登录。 两种老解法Session粘滞固定用户请求到同一台机器。缺点负载不均服务器宕机会话丢失。Session共享把会话统一存入Redis。 变成Session Redis依然是有状态。Session本质会话数据存在服务端SessionId只是一个查找key。3. Token 和 JWT 的关系Token是身份令牌的统称JWT只是Token的一种标准化格式。所有JWT都是Token但Token不一定是JWT。① 原生JWT无状态TokenJWT格式三段式header.payload.signatureheader签名算法payload存放用户ID、过期时间等信息Base64编码不是加密可以直接解码查看不能放密码等敏感数据signature签名用来校验JWT有没有被篡改流程登录成功后端打包用户信息过期时间使用密钥签名生成JWT返回。服务端不保存这条JWT的任何记录。前端保存JWT每次请求放在请求头携带。服务端只校验签名是否合法校验通过直接从payload拿用户信息不用查询任何存储。优点天然适配分布式、负载均衡无需共享存储。 缺点签发之后没到过期时间无法主动失效很难实现强制下线、踢用户。如果给JWT增加黑名单内存/Redis存失效的JWT每次校验签名后还要查黑名单此时就变成有状态了。工程上一般不推荐这么做。② 随机字符串Token常用有状态Token搭配Redis登录时生成一串随机UUID作为TokenToken字符串本身不带用户信息。 流程登录成功生成随机Token在Redis存储映射token - 用户信息、过期时间设置TTL。返回随机Token给前端前端放在Header携带。每次请求后端拿Token查询Redis查到记录代表登录有效。退出登录/强制下线直接删除Redis中这条Token即可。优点支持主动登出、多端登录踢人分布式多服务器共享Redis完美解决负载均衡问题。 缺点每次请求需要一次Redis查询存在少量IO开销。关键点有状态Token不一定非要用Redis也可以存MySQL、内存。只是Redis高性能自带过期TTL是工业首选。4. 高频误区澄清❌ 误区不带Redis就是无状态带Redis就是有状态。 ✅ 纠正是否有状态看服务端有没有保存会话映射不是看有没有Redis。 比如JWT内存黑名单没有Redis但服务端维护失效列表依然是有状态。❌ 误区Cookie就是有状态Token就是无状态。 ✅ 纠正Cookie只是存储载体可以承载SessionId有状态也可以承载Token。Token分两种原生JWT无状态随机串TokenRedis是有状态。❌ 误区TokenRedis是全新技术和Session完全不同。 ✅ 纠正随机TokenRedis和SessionRedis底层思想几乎一致都是「key查找存储中的会话」。区别仅在于SessionId由浏览器Cookie自动携带Token由前端手动放在请求头更适合前后端分离、小程序、APP。5. 方案对比表方案状态类型分布式支持主动登出鉴权方式适用场景内存SessionCookie有状态差粘滞或Session共享✅查询本机内存传统单体服务SessionRedis有状态✅✅查询Redis传统服务端渲染项目随机TokenRedis有状态✅✅查询Redis前后端分离、APP、小程序企业主流原生JWT无状态✅❌校验签名简单接口几乎不需要强制下线6. 一句话总结可直接放在博客末尾/面试背诵有状态和无状态核心看服务端是否保存会话数据。 Cookie是存储载体Session是有状态会话方案。 Token是身份令牌统称原生JWT是无状态靠签名校验随机字符串Token搭配Redis是有状态靠查表鉴权。 分布式项目绝大多数业务系统优先选择随机Token Redis方案。如果你想我可以再精简一版【面试口述精简版】单独拿出来或者帮你加一段时序图的markdownMermaid代码博客里直接渲染时序图。
RELATED

相关推荐

集成舵轮轮组:具身机器人核心驱动部件的技术变革与市场机遇

集成舵轮轮组:具身机器人核心驱动部件的技术变革与市场机遇

随着全球移动机器人产业进入高速发展期,作为AGV/AMR核心驱动与转向部件的舵轮轮组,正经历着从传统分离式方案向高度集成化方向演进的技术变革。集行走电机、转向电机、驱动器与编码器于一体的集成舵轮轮组,凭借全向移动能力与高精度控制特性&…

📅 2026/9/24 14:35:02
PCIe链路没跑满?用GPU-Z和lspci读懂显卡带宽真相

PCIe链路没跑满?用GPU-Z和lspci读懂显卡带宽真相

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

📅 2026/9/24 14:35:02
EMC测试条件控制:从供电、负载到线缆布置,决定辐射发射与抗扰度结果的关键变量

EMC测试条件控制:从供电、负载到线缆布置,决定辐射发射与抗扰度结果的关键变量

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

📅 2026/9/24 14:35:02
MORE NEWS

更多资讯

📰

Token 到底是什么?

Token 到底是什么?前言一、大模型的基本工作原理二、Tokenizer 的编码和解码过程1. 编码2. 解码三、Tokenizer的训练过程1. 案例-BPE算法四、Tokenizer 的使用过程1. 编码2. 解码五、Token 与字数的换算关系前言 相信大家都听说过 Context Window 这个概念&#xf…

📰

raylib 安装教程:CMake 编译到弹出第一个窗口的速通路径

raylib 安装教程:CMake 编译到弹出第一个窗口的速通路径 【免费下载链接】raylib A simple and easy-to-use library to enjoy videogames programming 项目地址: https://gitcode.com/GitHub_Trending/ra/raylib raylib 是一个 C 语言游戏开发库&#xff0c…

📰

PaddleHub 梵文 OCR 实战:devanagari_ocr_db_crnn_mobile 轻量级文字识别模块详解

人工智能大模型微调模型推理服务 【免费下载链接】PaddleFormers PaddleFormers is an easy-to-use library of pre-trained large language model zoo based on PaddlePaddle. 项目地址: https://gitcode.com/gh_mirrors/pa/PaddleFormers 点击查看 免费下载 本指…

📰

Quick 文件模板(Xcode File Templates)安装指南:Alcatraz 与 Rakefile 两种方式详解

测试开发工具 【免费下载链接】Quick The Swift (and Objective-C) testing framework. 项目地址: https://gitcode.com/gh_mirrors/qu/Quick 点击查看 免费下载 Quick 仓库内置了面向 Swift 与 Objective-C 两套 Xcode 文件模板,安装后即可在 Xcode 的…

📰

Product Management 插件完整实战:7 个命令,搭一条从 PRD 到指标复盘的 AI 产品工作流

Product Management 插件完整实战:7 个命令,搭一条从 PRD 到指标复盘的 AI 产品工作流 【免费下载链接】knowledge-work-plugins Open source repository of plugins primarily intended for knowledge workers to use in Claude Cowork 项目地址: htt…

📰

爬了 10 万条评论却不敢用?这套 Python 数据治理方案让 NLP 情感分析靠谱 10 倍

前言 很多工程师把爬虫的终点停在 print(data),以为拿到了 JSON 就大功告成。但在真实业务里,爬下来的数据只是一堆原始矿石——字符编码混乱、字段缺失、重复冗余、夹杂广告与表情包、时间格式七国八制。距离"可分析、可决策"还差着一整套**数…

TODAY

今日更新

THIS WEEK

本周精选

THIS MONTH

本月热门

读完文章,想聊聊您的网站?

告诉我们您的行业与需求,资深顾问一对一梳理方案与报价,全程免费。

📞 💬