十年自研认证中心复盘:从令牌查找键到 JWT 本地验签,两代 OAuth 2.0 架构的选择背景与流程全景
很多统一认证中心不是一次性设计出来的,而是十年里一版一版迭代出来的。本文以一类典型的"自研统一认证中心"为原型(十年前基于早期 Spring Security OAuth2 深度定制、经过多轮迭代、支撑千万级用户的真实生产系统的常见形态),完整还原它在签发、鉴权、续期、吊销四个环节的真实执行路径,对照今天从零设计一套 OAuth 2.0 认证中心会怎么做,并给出每一处差异背后的选择背景与风险模式。


