DAT (Distributed Access Token) — 轻量、高性能的令牌规范,强制安全性与密钥轮换。比 JWT 更快、更安全的替代方案。
DAT(Distributed Access Token)是一种分布式认证令牌——所有签发和验证会话的服务器只需共享同一套规范即可。 它基于定长二进制字段设计,无需解析开销即可按偏移量直接读写;并在协议层面将签发期限与 TTL 分离, 使证书更换(密钥轮换)能够独立于语言与实现被强制执行。
DAT 证书管理服务(CMS)会按照预定的调度(Cron)自动处理整个集群的证书生成、传播与过期, 因此可以安全地轮换密钥,而不会发生多台服务器尚未完全同步新证书时已签发的令牌验证失败的事故。
二进制帧格式
采用定长二进制字段设计,无需解析过程,直接按偏移量读取。不涉及 JSON 编解码,以最小的开销完成签发与验证。
强制的密钥轮换
证书按既定周期自动更换,在过期之前下一张证书总是已经就绪。从结构上杜绝了密钥长期原封不动的 JWT 式运维事故。
签发期限与 TTL 的分离
证书的“可签发期限”与“已签发令牌的有效期”相互分离,因此即使证书停止签发之后,已经发出的令牌仍会持续通过验证,直到其 TTL 结束。
主流语言的原生客户端
可使用 Rust、Java/Kotlin、JavaScript/TypeScript、Python、Go、C#、Ruby、C/C++ 等各语言以惯用 API 提供的官方客户端。
整体架构
person 用户
workspace_premium DAT CMS
按有效期生成证书
清理过期证书
登录请求
用证书签发 DAT
login 登录服务器
同步可签发 DAT 的证书
携带 DAT 请求内容
验证 DAT 后提供服务
apps 内容服务器
同步仅供验证的证书
只有登录服务器会拿到可用于签发的证书,内容服务器只拿到仅供验证的证书,用来核对送来的 DAT。 用户只需面对一个服务,内容服务器也无需与登录服务器直接通信。
令牌结构
....
plain
Base64Url
secure
Base64Url
signature
Base64Url
将鼠标悬停在各字段上即可查看说明。
DAT证书管理服务 部署指南
Kubernetes(多 Pod)· Docker · 二进制文件(Linux、macOS、Windows)— 立即生成运行命令
→
平台支持
生成DAT证书
签名算法
加密算法
DAT颁发开始时间unixtime
DAT颁发期限秒
DAT TTL (有效时间)秒
schedule2026-08-09 01:46:43 ~ 02:46:43 Z
生成数量
导入DAT证书
字节、Base64、Hex 转换器
文本
0 字节
Base64
Hex
哈希
MD5
错误
SHA 1
错误
SHA 224
错误
SHA 256
错误
SHA 384
错误
SHA 512
错误
SHA-3 256
错误
SHA-3 384
错误
SHA-3 512
错误