觀點

行動端權杖生命週期:刷新成功不代表安全

手機鎖畫面與安全意象

許多 App 能成功刷新權杖,卻在登出後仍允許舊 refresh token 使用,或在雙裝置並發時產生競態。問題常出在客戶端與授權伺服器對「失效」的定義不一致。

較穩的做法是先畫出授權、使用、刷新、撤銷四段,再標註每一段的儲存位置與錯誤處理。生物辨識解鎖若只解鎖本機金鑰庫,不應被當成伺服器端重新授權。

深度連結回調與第三方登入回傳欄位也要納入同一張圖,避免權杖出現在可被記錄的 URL。

稽核報告裡我們常用時序圖改寫口頭流傳的「登入流程」,讓下一任工程師不必猜。