如果项目用第三方登录,比如 github,QQ 等等,用户认证成功后你会收到一个 token,根据这个 token 去获取用户信息。这种情况下,可以用传统的 cookie 和 session 来做后续认证,即 cookie 保存 token,每次登录都取 cookie 进行判断。 那么能不能把不用传统 cookie 、session,用 JWT 呢? 用户第一次登录时只要输入正确的用户名密码,成功登陆,就根据 id 、name 、过期时间等等生成 token,后续登录只判断 token 是否过期