태그: #jwt
GPU·LLM·MLOps·쿠버네티스, 그리고 마음가짐에 관한 글 · 20 편
인증과 인가 완전 가이드: 스펙 원문으로 짚는 열 가지 오해
OAuth 2.0은 인가 프레임워크이고 OIDC가 그 위에 인증을 얹습니다. 권장에서 빠진 플로우, JWT 검증에 대한 착각, 토큰 저장 위치의 교환 조건을 RFC 6749·9700·7636·7519·8725와 OIDC Core, OWASP 치트시트 원문으로 정리합니다. 기존 OAuth 심화 글이 "어떻게 동작하는가"였다면 이 글은 "어디서 틀리는가"입니다.
2026-08-15 · 48 분 읽기 #인증#인가#oauth#oidc#jwtJWT와 세션, 무엇을 언제 — 상태를 어디에 둘 것인가로 정리하는 인증 선택
JWT와 세션의 차이는 암호화나 성능이 아니라 인증 상태를 서버에 둘 것인가 클라이언트에 둘 것인가 하나입니다. 이 선택에서 즉시 무효화 불가능이라는 JWT의 근본 약점이 따라 나오고, 짧은 만료와 리프레시 토큰과 블랙리스트라는 대응책이 왜 결국 상태를 다시 불러들이는지가 설명됩니다. 토큰 저장 위치를 두고 벌어지는 localStorage의 XSS 노출과 httpOnly 쿠키의 CSRF 노출
2026-07-26 · 23 분 읽기 #web#jwt#session#authentication#securityOpenID Connect 딥다이브 — Authorization Code Flow부터 Discovery까지
OIDC가 OAuth 2.0 위에 어떻게 인증 레이어를 쌓는지, ID Token/Access Token/Refresh Token의 역할 차이, Authorization Code + PKCE의 상세 흐름을 실제 HTTP 요청/응답 예제와 함께 해부합니다. Discovery와 JWKS 키 회전, UserInfo, 클레임과 스코프, nonce/state를 통한 CSRF 방어, 그리고 실무에서 바로
2026-06-12 · 21 분 읽기 #oidc#oauth2#jwt#sso#securityKeycloak 토큰 커스터마이징 — Protocol Mapper와 Claims 설계 실전
Keycloak의 Protocol Mapper와 Client Scope를 활용해 JWT 클레임을 설계하는 실전 가이드입니다. 내장 mapper 활용법, 커스텀 ProtocolMapper SPI 구현, audience 검증 함정, 토큰 비대화 다이어트 전략, kcadm 기반 테스트 방법까지 다룹니다.
2026-06-12 · 24 분 읽기 #keycloak#oidc#jwt#sso#securityAPI Gateway에서의 OIDC 토큰 검증 — Istio, Envoy, Gateway API 실전
엣지에서 검증할 것인가 서비스에서 검증할 것인가. Envoy jwtauthn 필터의 상세 설정, Istio RequestAuthentication과 AuthorizationPolicy의 조합, JWKS 캐싱과 장애 모드, audience 전략, 토큰 전파와 token exchange까지 API Gateway 계층의 OIDC 토큰 검증을 실전 YAML과 함께 정리합니다. Kong과 APISIX
2026-06-12 · 26 분 읽기 #istio#envoy#jwt#oidc#api-gatewayJWT 보안 완전 정복 — 서명 검증, 키 회전, 흔한 취약점과 방어
JWT, JWS, JWE의 구조를 해부하고 alg 혼동 공격, kid 인젝션 같은 실제 취약점과 방어법을 다룹니다. JWKS 기반 키 회전, EdDSA를 포함한 알고리즘 선택, Java/Node/Go 안전 검증 코드, 토큰 저장 위치 논쟁과 revocation 문제까지 실무 관점에서 정리합니다.
2026-06-12 · 26 분 읽기 #jwt#security#oidc#keycloak#cryptographyKeycloak + Spring Security 6 통합 — Resource Server와 OAuth2 Client 실전
Spring Security 6에서 Keycloak을 OAuth2 Resource Server와 Client로 통합하는 실전 가이드입니다. issuer-uri 자동 설정, JwtAuthenticationConverter로 realm/client role 매핑, OIDC 로그아웃, 멀티테넌트 issuer, WebFlux 대응, mock JWT 테스트, 401/403 디버깅까지 다룹니다.
2026-06-12 · 17 분 읽기 #keycloak#spring-security#oauth2#oidc#jwtKeycloak 연동 실습 — Docker로 띄우고 Realm·Client 설정, Spring Boot·Next.js 연동까지 (2025 핸즈온 가이드)
직접 인증을 만들지 말고 Keycloak을 쓰자. 이 글은 따라 하는 핸즈온이다 — Docker로 Keycloak 26을 띄우고, Realm·Client·User·Role을 설정하고, OIDC 엔드포인트를 curl로 찔러보고, Spring Boot Resource Server와 Node.js·Next.js를 연동한다. Authorization Code + PKCE 토큰 흐름 전체, 프로덕션
2026-05-14 · 30 분 읽기 #keycloak#oidc#oauth2#authentication#authorization보안 기초에서 모던 Zero Trust까지 심화 가이드 — OWASP Top 10, OAuth/OIDC, JWT 논쟁, Passkeys, mTLS, SPIFFE/SPIRE, CSP, Supply Chain, SIEM까지 (2025)
SolarWinds, Log4Shell, MOVEit, XZ Utils 백도어 — 2020년대 보안 사건은 "경계 방어"의 종말을 알렸다. 2024-2025년 Passkeys가 패스워드를 대체하고, mTLS + SPIFFE가 서비스 ID 표준이 되며, Zero Trust Architecture가 NIST 공식 문서로 주류화됐다. OWASP Top 10부터 JWT 탈출 논쟁, WebAuthn,
2026-04-15 · 22 분 읽기 #security#zero-trust#owasp#oauth2#oidcOAuth 2.0 & OIDC Deep Dive — Authorization Code, PKCE, JWT, DPoP, FAPI 완전 정복 (2025)
매일 수십억 번 실행되지만 대부분 개발자가 피상적으로만 이해하는 프로토콜, OAuth 2.0과 OIDC. 이 글은 처음부터 해부합니다. OAuth 2.0의 4대 flow와 각각의 용도, PKCE가 왜 필수가 됐는지, JWT의 구조와 함정, OIDC의 ID Token vs Access Token, Discovery와 JWKS, State/Nonce로 CSRF 방어, mTLS와 DPoP로 tok
2026-04-15 · 38 분 읽기 #oauth2#oidc#openid-connect#authentication#authorization프런트엔드 보안 2025 — XSS·CSRF·CSP·Trusted Types·JWT·OAuth·PKCE·Passkey·Supply Chain·SRI 완전 가이드
배포한 순간부터 공격 표면은 시작된다. 2025년 XSS·CSRF·Clickjacking의 최신 양상, CSP·Trusted Types로 DOM-based XSS 원천 봉쇄, JWT·OAuth·PKCE·Passkey 인증 전략, npm Supply Chain 공격 방어, SRI·Report-Only부터 CVE 대응까지 프런트엔드 보안의 실전 가이드.
2026-04-15 · 20 분 읽기 #security#frontend#xss#csrf#cspOAuth 2.0 & 인증 완전 가이드 2025: JWT, 세션, SSO, OIDC, Passkey까지
웹 인증의 모든 것! OAuth 2.0 플로우(Authorization Code/PKCE/Client Credentials), JWT(구조/검증/Refresh Token), 세션 vs 토큰, SSO(SAML/OIDC), Passkey(WebAuthn/FIDO2), 소셜 로그인, 보안 베스트 프랙티스.
2026-03-25 · 32 분 읽기 #oauth2#authentication#jwt#session#ssoOAuth2 & JWT 완전 정복: 인증/인가의 모든 것 — 개발자를 위한 실전 가이드
OAuth2와 JWT의 모든 것을 실전 코드와 함께! Authorization Code/PKCE/Client Credentials 플로우, JWT 구조와 서명 검증, Access/Refresh Token 전략, Session vs Token 비교, OIDC, 보안 취약점과 대응, Spring Security/Next.js Auth.js 구현까지.
2026-03-23 · 35 분 읽기 #oauth2#jwt#authentication#authorization#securitySSO 쿠키/JWT 인증 시스템 완전 가이드 — 프레임워크별 실전 시리즈 인덱스
SSO, 쿠키, JWT 기반 인증 시스템의 전체 흐름을 조감하고, Spring Boot·Django·React·Next.js 프레임워크별 실전 구현 시리즈를 안내합니다.
2026-03-08 · 24 분 읽기 #architecture#authentication#sso#jwt#cookieSSO 통합 실전 가이드 — OIDC/OAuth2 + 쿠키/JWT 하이브리드 아키텍처, 토큰 로테이션 완전 정복
OIDC/OAuth2 기반 SSO와 쿠키/JWT 하이브리드 아키텍처를 설계하고 구현하는 방법을 토큰 로테이션, 리프레시 전략, 멀티 서비스 인증까지 실전 코드와 함께 완전 정복합니다.
2026-03-08 · 27 분 읽기 #architecture#authentication#sso#oidc#oauth2React SPA 인증 실전 가이드 — 쿠키 vs 스토리지, Axios 인터셉터, XSS/CSRF 방어 완전 정복
React SPA에서 인증 상태를 관리하는 방법을 쿠키, localStorage, 메모리 저장 방식 비교부터 Axios 인터셉터, XSS/CSRF 방어까지 실전 코드와 함께 완전 정복합니다.
2026-03-08 · 29 분 읽기 #architecture#authentication#react#jwt#cookieDjango 인증 실전 가이드 — 세션, DRF + SimpleJWT, 미들웨어, 쿠키 기반 인증 완전 정복
Django에서 세션 인증과 DRF SimpleJWT 기반 JWT 인증을 구현하는 방법을 미들웨어, request.user, 쿠키 설정까지 실전 코드와 함께 완전 정복합니다.
2026-03-08 · 26 분 읽기 #architecture#authentication#django#jwt#cookieSpring Boot 인증 실전 가이드 — 세션, JWT, SecurityContext, 쿠키 기반 인증 완전 정복
Spring Boot에서 세션과 JWT 기반 인증을 구현하는 방법을 SecurityFilterChain, 커스텀 필터, SecurityContext, 쿠키 설정까지 실전 코드와 함께 완전 정복합니다.
2026-03-08 · 19 분 읽기 #architecture#authentication#spring-boot#jwt#cookieNext.js App Router 인증 실전 가이드 — 미들웨어, Server Action, HttpOnly 쿠키, SSR 인증 완전 정복
Next.js App Router에서 미들웨어, Server Action, Route Handler를 활용한 인증 구현을 HttpOnly 쿠키, SSR 인증 패턴까지 실전 코드와 함께 완전 정복합니다.
2026-03-08 · 33 분 읽기 #architecture#authentication#nextjs#jwt#cookieOAuth 2.0 완전 정복 — 인증과 인가의 모든 것
OAuth 2.0의 동작 원리부터 Authorization Code, PKCE, Refresh Token, OpenID Connect까지. 왜 Google 로그인 버튼 하나에 이렇게 복잡한 프로토콜이 필요한지, 코드와 시퀀스로 완전 해부합니다.
2026-03-02 · 9 분 읽기 #architecture#oauth2#security#authentication#authorization