auth

글 2편, 메모 0개

  • 게이트웨이 JWT 검증 — exp 누락

    보안

    만료된 토큰으로 호출했는데 401이 아니라 200이 왔습니다. 서명 검증은 정상인데 exp 클레임만 무시하고 있었습니다. 탈취된 토큰이 무기한 유효해지는 상황입니다.

  • Keycloak Authorization Code Flow — 왜 2단계인가

    보안

    로그인하면 토큰을 바로 주지 않고, 짧은 code를 먼저 주고 서버가 그 code를 토큰으로 교환합니다. 토큰을 URL에 실으면 히스토리·로그·리퍼러로 새기 때문입니다.