0

0

PHP怎么写密钥过期失效_PHP密钥过期检测与更新技巧【技巧】

雪夜

雪夜

发布时间:2026-02-07 14:55:46

|

302人浏览过

|

来源于php中文网

原创

密钥过期通过比对当前时间与exp字段判断:exp必须为Unix时间戳整数,PHP用time()校验,需确保其存在、为数字且服务端时间准确;Redis中建议用SETEX自动过期。

php怎么写密钥过期失效_php密钥过期检测与更新技巧【技巧】

密钥过期怎么判断:看 exp 字段是否已过时

JWT 或自定义 token 中的密钥(或 token 本身)是否过期,核心就一条:比对当前时间与 exp(expiration time)字段。PHP 里直接用 time() 就行,别用 date('U')strtotime('now') —— 它们本质一样但多一层函数调用,没优势还可能因时区出错。

关键点:

  • exp 必须是 Unix 时间戳(整数),不是字符串格式的日期
  • 务必校验 exp 是否存在且为数字,否则未设过期时间的 token 可能被误判为“已过期”
  • 服务端时间必须准确,NTP 同步建议开启;若用 Docker 容器,注意宿主机与容器时钟偏差

PHP 实现密钥失效检查:三步完成验证

不依赖第三方库也能安全验证。以一个简单 JWT payload 为例:

$payload = json_decode(base64_decode($parts[1]), true);
if (!isset($payload['exp']) || !is_numeric($payload['exp'])) {
    throw new Exception('Missing or invalid exp claim');
}
if ($payload['exp'] < time()) {
    throw new Exception('Token expired');
}

注意:

立即学习PHP免费学习笔记(深入)”;

影谱
影谱

汉语电影AI辅助创作平台

下载
  • 别在验证前就 json_decode 整个 JWT —— 先 base64 解码 header 确认算法合法,再解 payload,最后验签名。跳过签名验证直接读 exp 是严重安全隐患
  • 如果密钥是存储在数据库里的(比如 API key 表含 expires_at 字段),查库时直接加 WHERE expires_at > NOW() AND is_active = 1,避免 PHP 层二次判断
  • 缓存中存的密钥(如 Redis)建议用 SETEX 设置自动过期,而非靠 PHP 判断——减少逻辑耦合,也防止单点时间漂移导致误判

密钥自动更新策略:什么时候该换?

“过期失效”不等于“必须立刻作废”,很多场景需要平滑轮转。常见触发时机:

  • token 被使用时,若剩余有效期 Refresh-Token 响应头
  • 用户修改密码后,立即清空该用户所有未过期的 token(删数据库记录或 Redis key),而不是等它自然过期
  • 密钥本身(如 HMAC secret)原则上不应频繁轮换;若需更新,采用双密钥机制:新旧密钥并存 24 小时,验证时先试新密钥,失败再试旧密钥,之后逐步下线旧密钥

编码密钥轮换时间(比如“每 7 天换一次”)不如按使用强度或安全事件驱动更可控。

容易忽略的边界问题:时区、精度、重放攻击

看似简单的过期判断,实际藏着几个高频翻车点:

  • time() 返回的是系统本地时间戳,但 PHP 的 date_default_timezone_set() 不影响它 —— 所以只要服务器时钟准,就没问题;但如果你用 new DateTime() 算时间差,就必须统一时区(推荐始终设为 UTC
  • JWT 规范允许设置 nbf(not before)和 iat(issued at),它们和 exp 一起构成完整时效窗口,漏判 nbf 会导致“还没生效就被接受”
  • 单纯过期检测不能防重放:攻击者截获一个未过期的 token,可重复使用。必须配合 jti(唯一 ID)+ 短期 Redis 黑名单,或一次性 nonce 参数

过期逻辑越前置(比如 Nginx Lua 层做基础 exp 检查),后续 PHP 处理就越轻量;但业务级时效规则(如“会员到期即停服务”)仍得在 PHP 里结合数据库状态做最终裁定。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
nginx 重启
nginx 重启

nginx重启对于网站的运维来说是非常重要的,根据不同的需求,可以选择简单重启、平滑重启或定时重启等方式。本专题为大家提供nginx重启的相关的文章、下载、课程内容,供大家免费下载体验。

234

2023.07.27

nginx 配置详解
nginx 配置详解

Nginx的配置是指设置和调整Nginx服务器的行为和功能的过程。通过配置文件,可以定义虚拟主机、HTTP请求处理、反向代理、缓存和负载均衡等功能。Nginx的配置语法简洁而强大,允许管理员根据自己的需要进行灵活的调整。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

509

2023.08.04

nginx配置详解
nginx配置详解

NGINX与其他服务类似,因为它具有以特定格式编写的基于文本的配置文件。本专题为大家提供nginx配置相关的文章,大家可以免费学习。

542

2023.08.04

tomcat和nginx有哪些区别
tomcat和nginx有哪些区别

tomcat和nginx的区别:1、应用领域;2、性能;3、功能;4、配置;5、安全性;6、扩展性;7、部署复杂性;8、社区支持;9、成本;10、日志管理。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

235

2024.02.23

nginx报404怎么解决
nginx报404怎么解决

当访问 nginx 网页服务器时遇到 404 错误,表明服务器无法找到请求资源,可以通过以下步骤解决:1. 检查文件是否存在且路径正确;2. 检查文件权限并更改为 644 或 755;3. 检查 nginx 配置,确保根目录设置正确、没有冲突配置等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

407

2024.07.09

Nginx报404错误解决方法
Nginx报404错误解决方法

解决方法:只需要加上这段配置:try_files $uri $uri/ /index.html;即可。想了解更多Nginx的相关内容,可以阅读本专题下面的文章。

3585

2024.08.07

nginx部署php项目教程汇总
nginx部署php项目教程汇总

本专题整合了nginx部署php项目教程汇总,阅读专题下面的文章了解更多详细内容。

41

2026.01.13

nginx配置文件详细教程
nginx配置文件详细教程

本专题整合了nginx配置文件相关教程详细汇总,阅读专题下面的文章了解更多详细内容。

59

2026.01.13

Golang处理数据库错误教程合集
Golang处理数据库错误教程合集

本专题整合了Golang数据库错误处理方法、技巧、管理策略相关内容,阅读专题下面的文章了解更多详细内容。

2

2026.02.06

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP课程
PHP课程

共137课时 | 11.2万人学习

JavaScript ES5基础线上课程教学
JavaScript ES5基础线上课程教学

共6课时 | 11.2万人学习

PHP新手语法线上课程教学
PHP新手语法线上课程教学

共13课时 | 0.9万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号