토큰이 로그인을 기억한다는 착각
JWT와 서버 세션은 취향 문제가 아니라 로그아웃 즉시성, 토큰 탈취 대응, 확장 방식까지 전부 갈라놓는 구조적 선택이다. refresh token 회전과 재사용 감지, 세션 저장소 운영 부담, 로그아웃 처리의 어려움을 실제 구현 사례를 기준으로 비교하며, 무상태의 매력과 상태의 안전함 사이에서 서비스 특성에 맞는 판단 기준을 세우는 방법을 정리한다.
#JWT#세션#refresh token#인증
개발하며 겪은 판단을 적어요
보안 사고, 취약점, 인증과 권한 설계 흐름을 정리합니다.
현재 2개의 발행 글이 이 주제에 속해 있습니다.
JWT와 서버 세션은 취향 문제가 아니라 로그아웃 즉시성, 토큰 탈취 대응, 확장 방식까지 전부 갈라놓는 구조적 선택이다. refresh token 회전과 재사용 감지, 세션 저장소 운영 부담, 로그아웃 처리의 어려움을 실제 구현 사례를 기준으로 비교하며, 무상태의 매력과 상태의 안전함 사이에서 서비스 특성에 맞는 판단 기준을 세우는 방법을 정리한다.
환경변수와 시크릿이 유출되는 가장 흔한 세 가지 경로인 클라이언트 번들 포함, 로그 출력, 실수로 인한 커밋을 분석한다. 각 경로별 사고 패턴과 조기 탐지를 위한 도구 설정, 그리고 유출 확인 시 즉시 실행해야 할 키 롤링과 로그 감사까지 실전 대응 루틴을 제시한다. NEXT PUBLIC API KEY=sk live ...