并发请求触发会话过期时如何实现单次续期与权限收敛
简答题困难873 次浏览
参考答案与解析
核心结论:小程序登录应被设计为服务端可验证的会话协议,而不是把前端获得的用户资料、设备信息或授权结果当成身份凭证。多个请求同时发现会话过期时,应由统一请求层执行单次续期,其余请求等待同一个结果;续期失败则清理本地会话并进入明确的重新登录状态,不能让每个请求各自调用登录流程。
底层机制上,小程序调用 wx.login 获得短期使用且应避免重复消费的临时凭证,客户端把它发送给业务服务端,服务端再通过平台提供的服务端接口换取稳定身份标识,并建立自己的会话。平台密钥只能保存在可信服务端或云函数环境,不能打入小程序包。本地保存的业务令牌只是会话载体,服务端仍需校验签名、有效期、用户状态、资源归属和操作权限。用户同意头像、昵称、手机号或位
