태그: #authentication
GPU·LLM·MLOps·쿠버네티스, 그리고 마음가짐에 관한 글 · 25 편
JWT와 세션, 무엇을 언제 — 상태를 어디에 둘 것인가로 정리하는 인증 선택
JWT와 세션의 차이는 암호화나 성능이 아니라 인증 상태를 서버에 둘 것인가 클라이언트에 둘 것인가 하나입니다. 이 선택에서 즉시 무효화 불가능이라는 JWT의 근본 약점이 따라 나오고, 짧은 만료와 리프레시 토큰과 블랙리스트라는 대응책이 왜 결국 상태를 다시 불러들이는지가 설명됩니다. 토큰 저장 위치를 두고 벌어지는 localStorage의 XSS 노출과 httpOnly 쿠키의 CSRF 노출
2026-07-26 · 23 분 읽기 #web#jwt#session#authentication#securityKeycloak로 SSO 구축하기 — Realm·Client·플로우부터 2026 신기능까지
사내 앱 20개에 로그인을 각각 붙이는 대신, 하나의 아이덴티티 서버가 전부를 대신하게 만드는 것이 SSO입니다. 오픈소스 표준인 Keycloak을 Realm·Client·Role·Identity Provider라는 4개의 핵심 개념으로 이해하고, OIDC Authorization Code + PKCE 로그인 흐름을 한 단계씩 따라가며, Quarkus 배포의 build/start 2단계 모델
2026-07-09 · 16 분 읽기 #keycloak#sso#oidc#security#devops에이전트 웹의 등장 — auth.md와 AI가 대신 가입하는 시대
AI 에이전트가 사용자를 대신해 서비스에 가입하고 행동하는 에이전트 웹이 빠르게 현실이 되고 있습니다. WorkOS 맥락에서 제안된 auth.md 같은 도메인 루트 표준의 발상을 robots.txt와 sitemap의 계보 위에서 살펴보고, OAuth와 위임 토큰을 통한 권한 위임, 봇 구분과 악용 우려, 표준화 과제와 설계 고려 사항을 정리합니다.
2026-06-25 · 40 분 읽기 #ai#agent#authentication#oauth#web-standardsIngress 레벨 인증 — oauth2-proxy와 forward auth로 SSO 적용
Ingress 레벨에서 external auth 패턴으로 SSO를 구현하는 방법을 정리합니다. oauth2-proxy와 forward auth 어노테이션을 활용해 애플리케이션 코드 수정 없이 여러 앱에 OIDC 로그인을 입히는 과정을 ingress-nginx, Traefik, Contour 관점에서 다룹니다.
2026-06-14 · 30 분 읽기 #ingress#oauth2-proxy#sso#authentication#kubernetes패스키·WebAuthn 2026 — FIDO2·Auth0·Clerk·Stytch·Logto·SuperTokens·Hanko 심층 가이드
비밀번호 시대가 진짜로 끝나가고 있다. iOS 18의 Passwords 앱, Android 15의 Credential Manager, WebAuthn Level 3의 Conditional UI, Hybrid transport(caBLE → CTAP 2.2)까지 2024-2026 사이의 변화가 누적돼서 이제 일반 사용자도 패스키 로그인을 만난다. 한편 인증 SaaS 시장은 Auth0/Okta·
2026-05-15 · 31 분 읽기 #passkey#webauthn#fido2#passwordless#auth0Keycloak 연동 실습 — Docker로 띄우고 Realm·Client 설정, Spring Boot·Next.js 연동까지 (2025 핸즈온 가이드)
직접 인증을 만들지 말고 Keycloak을 쓰자. 이 글은 따라 하는 핸즈온이다 — Docker로 Keycloak 26을 띄우고, Realm·Client·User·Role을 설정하고, OIDC 엔드포인트를 curl로 찔러보고, Spring Boot Resource Server와 Node.js·Next.js를 연동한다. Authorization Code + PKCE 토큰 흐름 전체, 프로덕션
2026-05-14 · 30 분 읽기 #keycloak#oidc#oauth2#authentication#authorizationWebAuthn & Passkeys Deep Dive — FIDO2, Attestation, Passkey Sync, 피싱 내성 인증 완전 정복 (2025)
Apple, Google, Microsoft가 2024-2025년에 모두 본격 지원 시작한 암호 없는 인증 체계, Passkeys. 이 글은 WebAuthn과 Passkeys를 처음부터 해부합니다. FIDO U2F에서 FIDO2로의 진화, WebAuthn의 4 actor 모델, Registration과 Authentication ceremony, CBOR과 COSE 키 포맷, Attestat
2026-04-15 · 37 분 읽기 #webauthn#passkey#fido2#authentication#cryptographySSH Protocol Deep Dive — Transport, Authentication, Channels, Certificates, Terrapin 완전 정복 (2025)
매일 사용하지만 대부분 개발자가 "그냥 동작하는" 도구로 여기는 SSH. 이 글은 SSH 프로토콜을 처음부터 해부합니다. 1995년 Tatu Ylönen의 SSH1에서 현대 OpenSSH까지의 진화, 3-레이어 구조(Transport/Authentication/Connection), Key Exchange(Diffie-Hellman)와 주요 알고리즘, 공개키/비밀번호/GSSAPI 인증, 멀티
2026-04-15 · 40 분 읽기 #ssh#openssh#security#networking#cryptographyOAuth 2.0 & OIDC Deep Dive — Authorization Code, PKCE, JWT, DPoP, FAPI 완전 정복 (2025)
매일 수십억 번 실행되지만 대부분 개발자가 피상적으로만 이해하는 프로토콜, OAuth 2.0과 OIDC. 이 글은 처음부터 해부합니다. OAuth 2.0의 4대 flow와 각각의 용도, PKCE가 왜 필수가 됐는지, JWT의 구조와 함정, OIDC의 ID Token vs Access Token, Discovery와 JWKS, State/Nonce로 CSRF 방어, mTLS와 DPoP로 tok
2026-04-15 · 38 분 읽기 #oauth2#oidc#openid-connect#authentication#authorizationAPI Gateway 완전 가이드 2025: Kong, Envoy, AWS API Gateway, 인증/레이트리밋/모니터링
API Gateway의 모든 것! Kong vs Envoy vs AWS API Gateway vs Traefik 비교, 라우팅/인증(OAuth2/JWT/API Key), 레이트 리밋(Token Bucket/Sliding Window), 요청 변환, 캐싱, 모니터링, 카나리 배포, GraphQL Gateway, API 버저닝 전략.
2026-04-14 · 37 분 읽기 #api-gateway#kong#envoy#aws-api-gateway#rate-limiting애플리케이션 보안 엔지니어링 가이드 — OWASP Top 10, 인증, 암호화, DevSecOps
OWASP Top 10 취약점, 안전한 인증/인가, 암호화 실전, 시큐어 코딩, DevSecOps 파이프라인까지 앱 보안의 모든 것.
2026-04-13 · 27 분 읽기 #ai#security#owasp#authentication#encryptionREST API 설계 베스트 프랙티스 2025: 네이밍, 버저닝, 에러 처리, 페이지네이션, 보안
REST API 설계의 모든 것! 리소스 네이밍, HTTP 메서드 올바른 사용, 상태 코드, 에러 응답 표준, 페이지네이션(Cursor vs Offset), 버저닝(URL vs Header), 인증(OAuth2/JWT/API Key), OpenAPI 3.1, 실전 설계 패턴.
2026-03-25 · 29 분 읽기 #rest-api#api-design#http#pagination#versioningOAuth 2.0 & 인증 완전 가이드 2025: JWT, 세션, SSO, OIDC, Passkey까지
웹 인증의 모든 것! OAuth 2.0 플로우(Authorization Code/PKCE/Client Credentials), JWT(구조/검증/Refresh Token), 세션 vs 토큰, SSO(SAML/OIDC), Passkey(WebAuthn/FIDO2), 소셜 로그인, 보안 베스트 프랙티스.
2026-03-25 · 32 분 읽기 #oauth2#authentication#jwt#session#sso웹 보안 OWASP Top 10 완전 가이드 2025: 개발자가 반드시 막아야 할 10대 취약점
OWASP Top 10 2021을 코드와 함께 완전 정복! Broken Access Control, 인젝션(SQL/XSS/Command), 암호화 실패, SSRF, Security Misconfiguration — 각 취약점의 원리, 공격 시나리오, 방어 코드, 실전 체크리스트까지.
2026-03-23 · 38 분 읽기 #security#owasp#xss#sql-injection#csrfOAuth2 & JWT 완전 정복: 인증/인가의 모든 것 — 개발자를 위한 실전 가이드
OAuth2와 JWT의 모든 것을 실전 코드와 함께! Authorization Code/PKCE/Client Credentials 플로우, JWT 구조와 서명 검증, Access/Refresh Token 전략, Session vs Token 비교, OIDC, 보안 취약점과 대응, Spring Security/Next.js Auth.js 구현까지.
2026-03-23 · 35 분 읽기 #oauth2#jwt#authentication#authorization#securityAPI Gateway 패턴 완벽 가이드: Rate Limiting, 인증/인가, BFF 아키텍처 설계
API Gateway 패턴의 핵심을 다룹니다. Rate Limiting 알고리즘(Token Bucket, Sliding Window), 인증/인가 전략, BFF(Backend for Frontend) 아키텍처, 로드밸런싱, 서킷브레이커까지 Kong과 APISIX 기반 프로덕션 구성을 코드와 함께 구현합니다.
2026-03-13 · 22 분 읽기 #architecture#api-gateway#rate-limiting#authentication#bffSSO 쿠키/JWT 인증 시스템 완전 가이드 — 프레임워크별 실전 시리즈 인덱스
SSO, 쿠키, JWT 기반 인증 시스템의 전체 흐름을 조감하고, Spring Boot·Django·React·Next.js 프레임워크별 실전 구현 시리즈를 안내합니다.
2026-03-08 · 24 분 읽기 #architecture#authentication#sso#jwt#cookieSSO 통합 실전 가이드 — OIDC/OAuth2 + 쿠키/JWT 하이브리드 아키텍처, 토큰 로테이션 완전 정복
OIDC/OAuth2 기반 SSO와 쿠키/JWT 하이브리드 아키텍처를 설계하고 구현하는 방법을 토큰 로테이션, 리프레시 전략, 멀티 서비스 인증까지 실전 코드와 함께 완전 정복합니다.
2026-03-08 · 27 분 읽기 #architecture#authentication#sso#oidc#oauth2React SPA 인증 실전 가이드 — 쿠키 vs 스토리지, Axios 인터셉터, XSS/CSRF 방어 완전 정복
React SPA에서 인증 상태를 관리하는 방법을 쿠키, localStorage, 메모리 저장 방식 비교부터 Axios 인터셉터, XSS/CSRF 방어까지 실전 코드와 함께 완전 정복합니다.
2026-03-08 · 29 분 읽기 #architecture#authentication#react#jwt#cookieDjango 인증 실전 가이드 — 세션, DRF + SimpleJWT, 미들웨어, 쿠키 기반 인증 완전 정복
Django에서 세션 인증과 DRF SimpleJWT 기반 JWT 인증을 구현하는 방법을 미들웨어, request.user, 쿠키 설정까지 실전 코드와 함께 완전 정복합니다.
2026-03-08 · 26 분 읽기 #architecture#authentication#django#jwt#cookie