跳到主要内容

Opaque Access Token 与凭据哈希存储、版本化迁移

背景

JWT access token 会扩大泄漏面且难以即时吊销;明文存储 token/secret 使数据库泄漏等于凭据泄漏。

决策

Access Token 保持 Opaque 随机串,资源服务器经 introspection(RFC 7662)验证,不引入 JWT access token(id_token 仍为 JWT);数据库只存 SHA-256(token) 与 secret 哈希;schema 变更一律走只增不改的 V### 版本化迁移。落地注记:决策表原写 Argon2id,实际落地 PBKDF2-SHA256 310K 迭代(PasswordHasher 预留升级位)。

后果与现状对照

introspection/revocation 端点为公开契约;V001–V026 追加式演进;迁移不可变由 ci.yml 的迁移卫生门禁。