태그: #authorization
GPU·LLM·MLOps·쿠버네티스, 그리고 마음가짐에 관한 글 · 12 편
인증과 인가, 그리고 IDOR — 로그인은 정상인데 남의 데이터가 보이는 이유
실제 데이터 유출 사고의 대부분은 인증이 아니라 인가에서 발생합니다. 로그인은 정상적으로 통과했는데 URL의 ID만 바꾸면 다른 사용자의 리소스가 그대로 반환되는 IDOR가 대표적입니다. 이 글은 인증과 인가의 경계를 코드 수준에서 구분하고, 순차 ID를 UUID로 바꾸는 것이 왜 해결책이 아니라 완화책에 불과한지 정확히 설명합니다. 인가 검사를 컨트롤러마다 흩어 놓으면 반드시 빠지는 곳이
2026-07-26 · 26 분 읽기 #security#authorization#idor#api#multi-tenantOPA는 지금 누가 유지하는가 — Styra 팀 Apple 합류, 그 후 11개월의 검증 가능한 기록
2025년 8월 20일 OPA 창시자들과 Styra 팀원 다수가 Apple에 합류한다는 공지가 나왔고, 커뮤니티에는 "Apple이 OPA를 인수했다"는 소문이 돌았습니다. 1차 소스로 확인하면 실체는 다릅니다 — 회사나 자산을 인수했다는 발표는 어디에도 없고, 사람들이 이직했으며, OPA는 CNCF 졸업 프로젝트로 남았습니다. 이 글은 그 공지의 정확한 문구, 이후 11개월 동안 실제로 일어
2026-07-17 · 21 분 읽기 #security#opa#authorization#open-source인가 모델의 진화 — RBAC, ABAC, ReBAC 그리고 OpenFGA/Zanzibar
인증이 해결되면 다음 전장은 인가입니다. RBAC의 role explosion, ABAC의 정책 복잡성, 그리고 Google Zanzibar가 제시한 ReBAC 패러다임까지 인가 모델의 진화를 추적합니다. OpenFGA 실전 모델링, OPA/Rego와의 역할 구분, 마이크로서비스 인가 데이터 동기화 전략과 선택 가이드를 담았습니다.
2026-06-12 · 26 분 읽기 #authorization#rbac#rebac#openfga#zanzibarKeycloak Authorization Services — UMA 2.0 기반 세밀한 권한 제어
RBAC의 한계를 넘어서는 Keycloak Authorization Services를 깊이 있게 다룹니다. resource/scope/policy/permission 모델, UMA 2.0 grant 흐름, policy enforcer 설정, decision strategy, 그리고 OPA/OpenFGA 같은 외부 인가 엔진과의 비교와 병행 패턴까지 정리합니다.
2026-06-12 · 26 분 읽기 #keycloak#authorization#uma#oauth2#security세분화 인가(FGA) 시스템 2026 심층 분석 — Zanzibar, SpiceDB, Permify, OpenFGA, Cerbos, Cedar, Oso 완전 정복
인가(Authorization)는 더 이상 if user.role == admin 한 줄로 끝나지 않는다. 구글의 Zanzibar 논문이 산업 전체의 사고방식을 바꾼 이후 2026년 현재 SpiceDB, OpenFGA(Auth0/Okta), Permify, Cerbos, Cedar(AWS), Casbin, Oso, Ory Keto, Warrant, Aserto, Topaz까지 십수 개의 FG
2026-05-25 · 31 분 읽기 #authorization#fga#zanzibar#spicedb#permifyKeycloak 연동 실습 — Docker로 띄우고 Realm·Client 설정, Spring Boot·Next.js 연동까지 (2025 핸즈온 가이드)
직접 인증을 만들지 말고 Keycloak을 쓰자. 이 글은 따라 하는 핸즈온이다 — Docker로 Keycloak 26을 띄우고, Realm·Client·User·Role을 설정하고, OIDC 엔드포인트를 curl로 찔러보고, Spring Boot Resource Server와 Node.js·Next.js를 연동한다. Authorization Code + PKCE 토큰 흐름 전체, 프로덕션
2026-05-14 · 30 분 읽기 #keycloak#oidc#oauth2#authentication#authorizationOAuth 2.0 & OIDC Deep Dive — Authorization Code, PKCE, JWT, DPoP, FAPI 완전 정복 (2025)
매일 수십억 번 실행되지만 대부분 개발자가 피상적으로만 이해하는 프로토콜, OAuth 2.0과 OIDC. 이 글은 처음부터 해부합니다. OAuth 2.0의 4대 flow와 각각의 용도, PKCE가 왜 필수가 됐는지, JWT의 구조와 함정, OIDC의 ID Token vs Access Token, Discovery와 JWKS, State/Nonce로 CSRF 방어, mTLS와 DPoP로 tok
2026-04-15 · 38 분 읽기 #oauth2#oidc#openid-connect#authentication#authorizationOAuth 2.0 & 인증 완전 가이드 2025: JWT, 세션, SSO, OIDC, Passkey까지
웹 인증의 모든 것! OAuth 2.0 플로우(Authorization Code/PKCE/Client Credentials), JWT(구조/검증/Refresh Token), 세션 vs 토큰, SSO(SAML/OIDC), Passkey(WebAuthn/FIDO2), 소셜 로그인, 보안 베스트 프랙티스.
2026-03-25 · 32 분 읽기 #oauth2#authentication#jwt#session#ssoOAuth2 & JWT 완전 정복: 인증/인가의 모든 것 — 개발자를 위한 실전 가이드
OAuth2와 JWT의 모든 것을 실전 코드와 함께! Authorization Code/PKCE/Client Credentials 플로우, JWT 구조와 서명 검증, Access/Refresh Token 전략, Session vs Token 비교, OIDC, 보안 취약점과 대응, Spring Security/Next.js Auth.js 구현까지.
2026-03-23 · 35 분 읽기 #oauth2#jwt#authentication#authorization#securityOAuth 2.0 완전 정복 — 인증과 인가의 모든 것
OAuth 2.0의 동작 원리부터 Authorization Code, PKCE, Refresh Token, OpenID Connect까지. 왜 Google 로그인 버튼 하나에 이렇게 복잡한 프로토콜이 필요한지, 코드와 시퀀스로 완전 해부합니다.
2026-03-02 · 9 분 읽기 #architecture#oauth2#security#authentication#authorizationKubernetes RBAC 완벽 가이드: Golden Kubestronaut 시험 대비 실전 핸즈온
Kubernetes RBAC(Role-Based Access Control)의 핵심 개념부터 실전 시나리오까지. Role, ClusterRole, RoleBinding, ServiceAccount를 활용한 최소 권한 원칙 구현과 Golden Kubestronaut(CKA+CKS+KCSA) 시험 대비 핸즈온 가이드.
2026-03-02 · 9 분 읽기 #kubernetes#rbac#security#kubestronaut#cka차세대 디지털 아이덴티티와 SSO, 그리고 Keycloak 실무 완벽 가이드
SSO 아키텍처와 SAML/OAuth2/OIDC 표준을 비교하고, Keycloak의 프로덕션 배포, 인증 플로우, RBAC/ABAC 인가, LDAP 연동, Spring Boot/Next.js 통합, 고가용성 구성까지 실무 레벨로 다룬다.
2026-03-01 · 15 분 읽기 #keycloak#iam#sso#oauth2#oidc