安全刷新访问令牌
在您的后端旋转 ShareAI OAuth 刷新令牌,原子性地存储替换并处理过期或重放而不进行重试循环。
本页面内容
当访问令牌过期且客户的授权仍然有效时,使用刷新令牌。刷新不会显示同意屏幕。它保留原始账户和授权边界。
POST
https://auth.shareai.now/oauth/token颁发新的访问令牌并旋转刷新令牌。
- 基础 URL
https://auth.shareai.now- 身份验证
- 机密客户端身份验证
cURL
curl --fail-with-body "https://auth.shareai.now/oauth/token" \
-H "Content-Type: application/x-www-form-urlencoded" \
--data-urlencode "grant_type=refresh_token" \
--data-urlencode "client_id=$SHAREAI_CLIENT_ID" \
--data-urlencode "client_secret=$SHAREAI_CLIENT_SECRET" \
--data-urlencode "refresh_token=$SHAREAI_REFRESH_TOKEN"
一起存储两个替换#
- 对于同一客户授权,序列化刷新操作。一个应用程序请求应执行刷新,而其他请求等待。
- 使用配置的客户端认证方法交换当前刷新令牌一次。
- 原子性地保存返回的访问令牌、替换刷新令牌和过期时间。
- 丢弃旧的刷新令牌。使用新的访问令牌释放等待的请求。
处理失败#
在 invalid_grant, 清除不可用的授权并要求客户重新连接。临时服务错误不同于撤销的同意:显示临时故障并保持有限的恢复路径。切勿无限循环刷新。
请求更窄的范围#
可选的 scope 值可以减少权限。它不能添加 surcharge 到仅身份授权中。使用返回的范围和到期时间作为新令牌的权限依据。
下一步#
最近更新于 9 月 15, 2026