태그: #oauth2
GPU·LLM·MLOps·쿠버네티스, 그리고 마음가짐에 관한 글 · 27 편
오픈뱅킹과 마이데이터 API 아키텍처 — 금융 데이터 개방의 기술
한국 오픈뱅킹 공동망과 마이데이터(본인신용정보관리업)의 API 아키텍처를 다룹니다. 표준 API 스펙과 인증 토큰, 영국 오픈뱅킹과 FAPI 보안 프로파일 비교, 제공자와 이용기관 양측의 구현 포인트, 동의 관리, 데이터 표준화, 장애 관리까지 실무 관점에서 정리합니다.
2026-06-13 · 31 분 읽기 #finance#open-banking#mydata#api#oauth2OpenID Connect 딥다이브 — Authorization Code Flow부터 Discovery까지
OIDC가 OAuth 2.0 위에 어떻게 인증 레이어를 쌓는지, ID Token/Access Token/Refresh Token의 역할 차이, Authorization Code + PKCE의 상세 흐름을 실제 HTTP 요청/응답 예제와 함께 해부합니다. Discovery와 JWKS 키 회전, UserInfo, 클레임과 스코프, nonce/state를 통한 CSRF 방어, 그리고 실무에서 바로
2026-06-12 · 21 분 읽기 #oidc#oauth2#jwt#sso#security고급 OAuth 플로우 — CIBA, Device Flow, DPoP가 필요한 순간
표준 리다이렉트 플로우로 풀리지 않는 인증 시나리오를 위한 고급 OAuth 메커니즘을 정리합니다. Device Authorization Grant(RFC 8628), CIBA의 poll/ping/push 모드, DPoP(RFC 9449)의 proof 구조와 replay 방어, Keycloak 설정, 그리고 AI 에이전트와 CLI 도구 인증으로 device flow가 재조명되는 2026년의 맥
2026-06-12 · 25 분 읽기 #oauth2#oidc#keycloak#ciba#dpopFAPI 2.0 — 금융급 API 보안 프로파일 완전 정리
오픈뱅킹과 마이데이터 시대의 표준인 FAPI 2.0 Security Profile을 정리합니다. FAPI 1.0에서 2.0으로의 단순화, PAR/PKCE/sender-constrained token 핵심 요구사항, DPoP vs mTLS 비교, Message Signing, Keycloak 26.6의 FAPI 2.0 Final 지원과 client policies 설정, 적합성 테스트까지 다룹
2026-06-12 · 27 분 읽기 #fapi#oauth2#oidc#keycloak#securityKeycloak Authorization Services — UMA 2.0 기반 세밀한 권한 제어
RBAC의 한계를 넘어서는 Keycloak Authorization Services를 깊이 있게 다룹니다. resource/scope/policy/permission 모델, UMA 2.0 grant 흐름, policy enforcer 설정, decision strategy, 그리고 OPA/OpenFGA 같은 외부 인가 엔진과의 비교와 병행 패턴까지 정리합니다.
2026-06-12 · 26 분 읽기 #keycloak#authorization#uma#oauth2#securitySSO 핵심 개념 총정리 — SAML vs OAuth 2.0 vs OIDC, 무엇을 언제 쓰나
SSO의 동작 원리(IdP/SP/RP)와 세션 vs 토큰의 차이부터 SAML, OAuth 2.0, OIDC 세 프로토콜의 역사와 역할 차이까지 한 번에 정리합니다. 프로토콜 선택 의사결정 트리, 비교 테이블, 실제 인증 흐름 시퀀스와 함께 OAuth 2.1과 passkeys가 주도하는 2026년의 관점에서 무엇을 언제 써야 하는지 다룹니다.
2026-06-12 · 29 분 읽기 #sso#saml#oauth2#oidc#iam2026 IAM 트렌드 — AI 에이전트 아이덴티티, MCP 인증, Verifiable Credentials
2026년 IAM 지형은 passwordless의 기본값화, AI 에이전트라는 non-human identity의 폭증, 그리고 MCP의 OAuth 2.1 기반 인증 표준화로 요동치고 있습니다. on-behalf-of 위임 체인과 token exchange, Keycloak 26.6의 CIMD 실험 지원, W3C VC 2.0과 eIDAS 2.0까지 — 실무자가 지금 준비해야 할 것들을 정리합
2026-06-12 · 29 분 읽기 #iam#oauth2#mcp#ai-agent#keycloakOAuth Token Exchange(RFC 8693) — 마이크로서비스 위임과 전파의 정석
마이크로서비스 간 토큰 전파 문제를 RFC 8693 Token Exchange로 해결하는 방법을 정리합니다. impersonation과 delegation의 차이, 요청/응답 파라미터, Keycloak 26.x의 표준 지원, audience 제한과 최소 권한 설계, transaction tokens까지 실전 관점에서 다룹니다.
2026-06-12 · 25 분 읽기 #oauth2#keycloak#oidc#security#microservicesKeycloak + Spring Security 6 통합 — Resource Server와 OAuth2 Client 실전
Spring Security 6에서 Keycloak을 OAuth2 Resource Server와 Client로 통합하는 실전 가이드입니다. issuer-uri 자동 설정, JwtAuthenticationConverter로 realm/client role 매핑, OIDC 로그아웃, 멀티테넌트 issuer, WebFlux 대응, mock JWT 테스트, 401/403 디버깅까지 다룹니다.
2026-06-12 · 17 분 읽기 #keycloak#spring-security#oauth2#oidc#jwt리프레시 토큰 로테이션과 세션 관리 — 탈취에 강한 토큰 수명주기 설계
access/refresh token 수명 설계 원칙부터 rotation과 reuse detection, 토큰 패밀리 무효화까지 탈취를 전제로 한 토큰 수명주기를 설계합니다. IdP 세션, 앱 세션, SSO 세션의 3계층 모델과 Keycloak의 SSO/Client/Offline 세션 설정, 디바이스별 세션 관리, 로그아웃 전파, BFF 패턴, 보안 사고 대응 시나리오까지 다룹니다.
2026-06-12 · 26 분 읽기 #oauth2#session#keycloak#security#ssoOAuth 2.1 마이그레이션 가이드 — PKCE 의무화 시대의 인증 설계
OAuth 2.0의 알려진 취약점들을 정리하고, OAuth 2.1 draft가 RFC 6749, RFC 7636, RFC 9700을 어떻게 통합했는지 살펴봅니다. Implicit와 ROPC 제거 배경, PKCE 동작 원리, refresh token rotation, redirect URI exact matching까지 실전 마이그레이션 체크리스트와 함께 다룹니다.
2026-06-12 · 27 분 읽기 #oauth2#oidc#security#pkce#ssoMCP 서버 만들기 실전 — 내 도구를 모든 AI 에이전트에 연결하는 법
2026년 사실상 표준이 된 MCP(Model Context Protocol) 서버를 직접 만드는 실전 가이드입니다. 사내 위키 검색 서버를 TypeScript와 Python으로 구현하고, 도구 설계 원칙, OAuth 2.1 인증, MCP Inspector 디버깅, 보안 고려사항까지 동작하는 코드와 함께 정리합니다.
2026-06-12 · 29 분 읽기 #mcp#ai-agent#typescript#python#oauth2SSO & Identity 프로바이더 2026 완벽 가이드 - Keycloak 26 · Authentik · Authelia · Auth0 · Okta · AWS Cognito · Microsoft Entra ID 심층 분석
2026년의 SSO와 Identity Provider 풍경을 한 번에 정리한다. OAuth 2.1·OIDC·SAML·SCIM·WebAuthn 같은 표준의 본질, Keycloak 26·Authentik·Authelia·Casdoor 같은 오픈소스 IdP, Auth0·Okta·AWS Cognito·Microsoft Entra ID·Google Cloud Identity 같은 매니지드 SaaS,
2026-05-16 · 38 분 읽기 #sso#iam#keycloak#authentik#autheliaKeycloak vs Authentik vs Zitadel vs Ory Hydra vs Auth0 vs WorkOS vs Okta — 2026 SSO / OIDC / SAML / OAuth 2.1 / FAPI 2.0 / FedCM 심층 비교
2026년 현재 OAuth 2.1이 RFC로 굳어졌고, FAPI 2.0이 금융권에 들어왔으며, Chrome과 Edge가 FedCM을 정식 출시했다. 패스키는 더 이상 신기술이 아니다. 이 글은 Keycloak 25, Authentik, Zitadel, Ory Hydra, Auth0, WorkOS, Okta를 프로토콜 / 아키텍처 / 운영 비용 / 규제 관점에서 비교하고, 한국 PASS와 일본
2026-05-16 · 37 분 읽기 #keycloak#authentik#zitadel#ory-hydra#auth0API & 웹앱 인증 라이브러리 2026 완벽 가이드 - Auth.js v5 · Lucia v3 · better-auth · Clerk · Stytch · WorkOS · Kinde · SuperTokens · Frontegg 심층 분석
2026년 웹앱 인증은 "직접 만든다 vs 산다"의 갈림길이 더 선명해졌다. Auth.js v5, Lucia v3, better-auth 같은 라이브러리부터 Clerk, Stytch, WorkOS, Kinde, SuperTokens, Frontegg 같은 매니지드 SaaS까지 — OAuth 흐름, 패스키, 매직 링크, OTP, TOTP, 세션 vs JWT, B2B SSO/SCIM, OWASP
2026-05-16 · 37 분 읽기 #auth-libraries#auth-js#lucia#better-auth#clerkKeycloak 연동 실습 — Docker로 띄우고 Realm·Client 설정, Spring Boot·Next.js 연동까지 (2025 핸즈온 가이드)
직접 인증을 만들지 말고 Keycloak을 쓰자. 이 글은 따라 하는 핸즈온이다 — Docker로 Keycloak 26을 띄우고, Realm·Client·User·Role을 설정하고, OIDC 엔드포인트를 curl로 찔러보고, Spring Boot Resource Server와 Node.js·Next.js를 연동한다. Authorization Code + PKCE 토큰 흐름 전체, 프로덕션
2026-05-14 · 30 분 읽기 #keycloak#oidc#oauth2#authentication#authorization보안 기초에서 모던 Zero Trust까지 심화 가이드 — OWASP Top 10, OAuth/OIDC, JWT 논쟁, Passkeys, mTLS, SPIFFE/SPIRE, CSP, Supply Chain, SIEM까지 (2025)
SolarWinds, Log4Shell, MOVEit, XZ Utils 백도어 — 2020년대 보안 사건은 "경계 방어"의 종말을 알렸다. 2024-2025년 Passkeys가 패스워드를 대체하고, mTLS + SPIFFE가 서비스 ID 표준이 되며, Zero Trust Architecture가 NIST 공식 문서로 주류화됐다. OWASP Top 10부터 JWT 탈출 논쟁, WebAuthn,
2026-04-15 · 22 분 읽기 #security#zero-trust#owasp#oauth2#oidc보안 완전 가이드 — Zero Trust·Secret·OAuth·OIDC·Supply Chain·AI 보안 (Season 2 Ep 10, 2025)
보안은 "누군가 전담"하면 되는 분야가 아니다. 2025년의 모든 엔지니어는 Zero Trust 사고방식, OAuth 2.1·OIDC·PKCE 흐름, Secret 관리(Vault/SOPS/KMS), SBOM과 Supply Chain 공격 방어, Container·K8s 보안, 그리고 LLM 시대의 OWASP Top 10(Prompt Injection·Data Poisoning 등)까지 이해해
2026-04-15 · 17 분 읽기 #security#zero-trust#oauth2#oidc#pkceOAuth 2.0 & OIDC Deep Dive — Authorization Code, PKCE, JWT, DPoP, FAPI 완전 정복 (2025)
매일 수십억 번 실행되지만 대부분 개발자가 피상적으로만 이해하는 프로토콜, OAuth 2.0과 OIDC. 이 글은 처음부터 해부합니다. OAuth 2.0의 4대 flow와 각각의 용도, PKCE가 왜 필수가 됐는지, JWT의 구조와 함정, OIDC의 ID Token vs Access Token, Discovery와 JWKS, State/Nonce로 CSRF 방어, mTLS와 DPoP로 tok
2026-04-15 · 38 분 읽기 #oauth2#oidc#openid-connect#authentication#authorization프런트엔드 보안 2025 — XSS·CSRF·CSP·Trusted Types·JWT·OAuth·PKCE·Passkey·Supply Chain·SRI 완전 가이드
배포한 순간부터 공격 표면은 시작된다. 2025년 XSS·CSRF·Clickjacking의 최신 양상, CSP·Trusted Types로 DOM-based XSS 원천 봉쇄, JWT·OAuth·PKCE·Passkey 인증 전략, npm Supply Chain 공격 방어, SRI·Report-Only부터 CVE 대응까지 프런트엔드 보안의 실전 가이드.
2026-04-15 · 20 분 읽기 #security#frontend#xss#csrf#csp