DevInsight

개발의 판단과 맥락을 기록하는 곳

주제별 아카이브

Security

보안 사고, 취약점, 인증과 권한 설계 흐름을 정리합니다.

현재 3개의 발행 글이 이 주제에 속해 있습니다.

Security

나의 첫 JWT 도입은 참사였다

JWT의 stateless함에 매료돼 도입했다가 로그아웃이 안 되는 사실을 배포 직전에 깨달은 적이 있는가. access token 만료 시간을 15분으로 설정하면 UX가 나빠지고, 길게 잡으면 보안이 걱정된다. refresh token을 회전시키면 탈취 위험은 줄지만 구현 복잡도가 급상승한다. 세션 기반 인증으로 회귀할 수도 없는 노릇. 이 글은 실전에서 부딪힌 이 모든 트레이드오프를 사례별로 풀어낸다.

#JWT#세션인증#RefreshToken#AccessToken
Security

시크릿은 매번 같은 길로 도망친다

환경변수와 시크릿이 유출되는 가장 흔한 세 가지 경로인 클라이언트 번들 포함, 로그 출력, 실수로 인한 커밋을 분석한다. 각 경로별 사고 패턴과 조기 탐지를 위한 도구 설정, 그리고 유출 확인 시 즉시 실행해야 할 키 롤링과 로그 감사까지 실전 대응 루틴을 제시한다. NEXT PUBLIC API KEY=sk live ...

#환경변수#시크릿관리#보안사고#API키유출