你是为了做 sso server ,让别的应用来接入,还是为了自己的应用能接入 sso server 呢? 业内已经有广泛使用的标准协议了呀,OpenID ,SAML ,OIDC ,OAuth2 ,如果是为了做 sso server ,当然是各种协议都要支持,建议直接用现成的比如 keycloak ,因为还涉及协议间转换的问题。 如果是自己做应用,建议做一个 OAuth2 足矣。 JWT 只是 token ,和上述协议无可比性,比如 OAuth2 issue 的 token 就可以是 JWT 。