跳到主要内容

令牌撤销

POST /oauth/revoke

撤销一个 Access Token 或 Refresh Token。撤销后 Token 立即失效。

请求

POST https://id.caellab.com/oauth/revoke
Content-Type: application/x-www-form-urlencoded

token=ACCESS_TOKEN_OR_REFRESH_TOKEN

请求参数

参数必需说明
token要撤销的 Token(Access Token 或 Refresh Token 均可)
token_hint_typeToken 类型提示(当前未使用,兼容 RFC 7009)

处理逻辑

  1. 对 Token 计算 SHA-256 哈希
  2. 尝试在 oauth_access_tokens 中标记 revoked = 1
  3. 尝试在 oauth_refresh_tokens 中标记 revoked = 1

响应

成功撤销(HTTP 200):

{}

缺少 Token 参数(HTTP 400):

{
"error": "invalid_request"
}
幂等性

撤销操作是幂等的。重复撤销同一个 Token 不会报错,始终返回 HTTP 200 + {}

使用场景

  • 用户在你的应用中点击「退出登录」
  • 你的应用需要强制下线用户
  • 检测到 Token 可能泄露时