这篇文章猛烈抨击了 JSON Web Token (JWT) 在现代应用中的滥用现象。作者指出,JWT 核心承诺的“无状态认证”在实际开发中往往是伪命题。最致命的缺陷在于无法有效撤销已签发的令牌,除非等到过期,否则必须引入服务端黑名单,这实际上引入了数据库查询,使其变成了性能更差且更难维护的“有状态会话”。文章还批评了刷新令牌机制,认为这是为了修补 JWT 安全缺陷而引入的额外复杂度,导致前后端开发成本激增。在性能方面,非对称加密验证的开销甚至接近 Redis 查询,所谓的计算优势并不存在。作者建议,对于大多数第一方应用,应回归传统的 Session Cookie 或不透明令牌配合 Redis 缓存,仅在外部联邦身份认证等特定场景下才使用 JWT。这篇文章引发了开发社区关于技术选型盲目跟风的深刻反思。
事件分析
💡 核心观点:JWT 在绝大多数业务场景中属于过度设计的累赘,回归简单的会话管理才是工程务实的体现。
原文链接:Hacker News





