Estoy creando una aplicación de reacción y usando JWT para la autenticación. Tan pronto como un usuario inicia sesión, emito un token de acceso y configuro una cookie de solo http llamada jwt y el valor es token de actualización. Según algunos artículos que he leído en línea, se sugiere que el token de acceso tenga una validez corta y el token de actualización tenga una validez prolongada, por lo que configuro la validez del token de acceso en 1 día y el token de actualización en 25 días (los números no son muy importante). Ahora, tan pronto como expire el token de actualización, la sesión del usuario se cerrará automáticamente.
Ahora, la aplicación que estoy desarrollando es un tablero de entrada de datos y no quiero que el usuario cierre sesión repentinamente después de ingresar una gran cantidad de datos, incluso si eso sucede una vez al mes, por lo que quiero conocer el estándar de la industria para manejar este tipo de situación.
Hay una forma de actualizar el token de actualización sin el par de inicio de sesión y contraseña:
Es tan seguro como su flujo porque cuando un cliente se desconecta, entiende que alguien más ya usó su token de actualización una vez. Por lo tanto, debe autenticarse con nombre de usuario: contraseña e invalidar el último token de actualización.