Что должен содержать refresh token?

Пользователь логиниться и ему возвращаются access token + refresh token. Первый, вроде, понятно - он хранит роли, мб какой-то статус, юзернейм и все это ужно для разграничения доступа. Но что хранит второй? То же самое, только надолго, либо какой-то id для того чтобы достать юзера из базы и слепить ему новый Acces Token?


Ответы (1 шт):

Автор решения: Anastasiya

Дело вот в чем: В рефреш токене хранятся данные, необходимые для создания нового токена доступа, но не слишком буквально. В моем случае это получилось так:

  1. Создаем токен доступа. Создаем рефреш токен в виде абсолютно случайной строки
  2. Берем 6 последних символов с токена доступа и клеим к рефреш токену
  3. Токен сохраняем в бд под юзер айди Получилось, что они в привязке, и по рефреш токену можно получить юзера из бд
→ Ссылка