태그: #security
GPU·LLM·MLOps·쿠버네티스, 그리고 마음가짐에 관한 글 · 147 편
FAPI 2.0 — 금융급 API 보안 프로파일 완전 정리
오픈뱅킹과 마이데이터 시대의 표준인 FAPI 2.0 Security Profile을 정리합니다. FAPI 1.0에서 2.0으로의 단순화, PAR/PKCE/sender-constrained token 핵심 요구사항, DPoP vs mTLS 비교, Message Signing, Keycloak 26.6의 FAPI 2.0 Final 지원과 client policies 설정, 적합성 테스트까지 다룹
2026-06-12 · 27 분 읽기 #fapi#oauth2#oidc#keycloak#securityKeycloak Authorization Services — UMA 2.0 기반 세밀한 권한 제어
RBAC의 한계를 넘어서는 Keycloak Authorization Services를 깊이 있게 다룹니다. resource/scope/policy/permission 모델, UMA 2.0 grant 흐름, policy enforcer 설정, decision strategy, 그리고 OPA/OpenFGA 같은 외부 인가 엔진과의 비교와 병행 패턴까지 정리합니다.
2026-06-12 · 26 분 읽기 #keycloak#authorization#uma#oauth2#securitySSO 핵심 개념 총정리 — SAML vs OAuth 2.0 vs OIDC, 무엇을 언제 쓰나
SSO의 동작 원리(IdP/SP/RP)와 세션 vs 토큰의 차이부터 SAML, OAuth 2.0, OIDC 세 프로토콜의 역사와 역할 차이까지 한 번에 정리합니다. 프로토콜 선택 의사결정 트리, 비교 테이블, 실제 인증 흐름 시퀀스와 함께 OAuth 2.1과 passkeys가 주도하는 2026년의 관점에서 무엇을 언제 써야 하는지 다룹니다.
2026-06-12 · 29 분 읽기 #sso#saml#oauth2#oidc#iam2026 IAM 트렌드 — AI 에이전트 아이덴티티, MCP 인증, Verifiable Credentials
2026년 IAM 지형은 passwordless의 기본값화, AI 에이전트라는 non-human identity의 폭증, 그리고 MCP의 OAuth 2.1 기반 인증 표준화로 요동치고 있습니다. on-behalf-of 위임 체인과 token exchange, Keycloak 26.6의 CIMD 실험 지원, W3C VC 2.0과 eIDAS 2.0까지 — 실무자가 지금 준비해야 할 것들을 정리합
2026-06-12 · 29 분 읽기 #iam#oauth2#mcp#ai-agent#keycloakSymantec SiteMinder 아키텍처 해부 — 레거시 엔터프라이즈 WebSSO의 표준
20년 넘게 엔터프라이즈 WebSSO 시장을 지배해 온 SiteMinder의 아키텍처를 해부합니다. Policy Server, Web Agent, SMSESSION 쿠키, realm/rule/policy 객체 모델, 헤더 기반 사용자 전달의 보안 함의까지 — 레거시 IAM을 이해해야 모던 IAM으로 갈 수 있습니다.
2026-06-12 · 30 분 읽기 #siteminder#sso#iam#security#webssoSAML 2.0 딥다이브 — Assertion, Binding, Metadata 완전 정복
SAML 2.0의 심장인 Assertion의 XML 구조부터 AuthnRequest/Response 흐름, SP-initiated vs IdP-initiated, HTTP-Redirect/POST/Artifact 바인딩, 메타데이터 교환, XML Signature와 암호화까지 실제 XML 예제와 함께 해부합니다. XML Signature Wrapping 공격과 방어, RelayState, 클
2026-06-12 · 21 분 읽기 #saml#sso#xml#security#iamOAuth Token Exchange(RFC 8693) — 마이크로서비스 위임과 전파의 정석
마이크로서비스 간 토큰 전파 문제를 RFC 8693 Token Exchange로 해결하는 방법을 정리합니다. impersonation과 delegation의 차이, 요청/응답 파라미터, Keycloak 26.x의 표준 지원, audience 제한과 최소 권한 설계, transaction tokens까지 실전 관점에서 다룹니다.
2026-06-12 · 25 분 읽기 #oauth2#keycloak#oidc#security#microservices멀티테넌트 SaaS의 SSO 설계 — 엔터프라이즈 고객 온보딩을 위한 아키텍처
B2B SaaS에서 SSO 지원은 곧 고객사 IdP 연동을 뜻합니다. realm-per-tenant와 Keycloak Organizations의 비교, 이메일 도메인 기반 home realm discovery, 도메인 검증, JIT vs SCIM, 셀프서비스 온보딩 UI, SSO tax 논쟁까지 멀티테넌트 SSO 아키텍처를 실전 관점에서 설계합니다.
2026-06-12 · 29 분 읽기 #sso#saas#keycloak#oidc#samlKeycloak LDAP/Active Directory 연동 — User Federation 실전 가이드
Keycloak User Federation으로 LDAP과 Active Directory를 연동하는 방법을 아키텍처부터 실전 설정까지 다룹니다. edit mode와 동기화 전략, AD 특화 설정, attribute mapper, 대규모 디렉토리 성능 튜닝, 마이그레이션 전략까지 운영 관점에서 정리합니다.
2026-06-12 · 37 분 읽기 #keycloak#ldap#active-directory#sso#securityZero Trust와 Identity-Aware Proxy — BeyondCorp 모델 직접 구축하기
경계 보안의 종말과 identity-first 보안 시대, Google BeyondCorp 논문의 핵심을 짚고 oauth2-proxy와 Keycloak으로 Identity-Aware Proxy를 직접 구축하는 전 과정을 다룹니다. nginx authrequest 패턴, 디바이스 신뢰, VPN 대체 시나리오, Cloudflare Access와 Pomerium 비교, 그리고 AI agent 접근
2026-06-12 · 32 분 읽기 #zero-trust#iap#beyondcorp#oauth2-proxy#keycloakSPIFFE/SPIRE 워크로드 아이덴티티 — 시크릿 없는 서비스 간 인증
시크릿 스프롤과 non-human identity 시대의 해법인 SPIFFE/SPIRE를 다룹니다. SPIFFE ID와 SVID 개념, SPIRE의 server/agent 아키텍처와 attestation, 쿠버네티스 배포 YAML, Envoy SDS 통합으로 자동 mTLS 구성까지 실전 중심으로 정리하고, Istio와의 호환성, 신뢰 도메인 간 federation, Vault 및 cert-m
2026-06-12 · 27 분 읽기 #spiffe#spire#mtls#workload-identity#kubernetesSingle Logout(SLO)의 어려움 — Front-Channel, Back-Channel 로그아웃 설계
SSO에서 로그아웃은 로그인보다 어렵습니다. 세션 3계층 모델, OIDC RP-Initiated/Front-Channel/Back-Channel Logout의 동작과 한계, logout token JWT 구조, SAML SLO의 현실적 실패율, Keycloak 설정, 그리고 2026년 브라우저 서드파티 쿠키 차단이 로그아웃 설계에 미치는 영향까지 정리합니다.
2026-06-12 · 30 분 읽기 #sso#oidc#saml#keycloak#logout리프레시 토큰 로테이션과 세션 관리 — 탈취에 강한 토큰 수명주기 설계
access/refresh token 수명 설계 원칙부터 rotation과 reuse detection, 토큰 패밀리 무효화까지 탈취를 전제로 한 토큰 수명주기를 설계합니다. IdP 세션, 앱 세션, SSO 세션의 3계층 모델과 Keycloak의 SSO/Client/Offline 세션 설정, 디바이스별 세션 관리, 로그아웃 전파, BFF 패턴, 보안 사고 대응 시나리오까지 다룹니다.
2026-06-12 · 26 분 읽기 #oauth2#session#keycloak#security#ssoPasskeys 엔터프라이즈 도입 가이드 — WebAuthn/FIDO2부터 Keycloak 통합까지
2026년, 비밀번호 없는 인증은 더 이상 실험이 아니라 기본값이 되어가고 있습니다. WebAuthn 프로토콜의 registration/authentication ceremony와 attestation 구조를 해부하고, Keycloak 26의 passkeys 통합 설정과 점진적 롤아웃 전략, 계정 복구와 기업 정책까지 엔터프라이즈 도입의 전 과정을 다룹니다.
2026-06-12 · 30 분 읽기 #passkeys#webauthn#fido2#keycloak#securityOAuth 2.1 마이그레이션 가이드 — PKCE 의무화 시대의 인증 설계
OAuth 2.0의 알려진 취약점들을 정리하고, OAuth 2.1 draft가 RFC 6749, RFC 7636, RFC 9700을 어떻게 통합했는지 살펴봅니다. Implicit와 ROPC 제거 배경, PKCE 동작 원리, refresh token rotation, redirect URI exact matching까지 실전 마이그레이션 체크리스트와 함께 다룹니다.
2026-06-12 · 27 분 읽기 #oauth2#oidc#security#pkce#sso레거시 WebSSO와 모던 IAM의 공존 설계 — 하이브리드 전환기의 아키텍처 패턴
레거시 WebSSO에서 모던 IAM으로의 전환기는 수년간 지속됩니다. 프로토콜 브리지, 리버스 프록시 헤더 주입, identity orchestration, strangler fig — 네 가지 공존 패턴과 세션/로그아웃 동기화, 보안 리스크, 전환 완료 기준을 은행 인트라넷 200개 앱 가상 사례와 함께 정리합니다.
2026-06-12 · 32 분 읽기 #iam#sso#keycloak#siteminder#architectureKeycloak SPI 확장 개발 — 커스텀 Authenticator부터 EventListener까지
Keycloak의 SPI(Service Provider Interface) 확장 개발을 처음부터 끝까지 다룹니다. Provider/ProviderFactory 아키텍처, 사내 SMS OTP Authenticator 전체 구현, Kafka 감사 로그 EventListener, 커스텀 REST 엔드포인트, User Storage SPI, Testcontainers 통합 테스트와 버전 호환성 관리
2026-06-12 · 19 분 읽기 #keycloak#spi#java#security#devopsKeycloak Identity Brokering — 소셜 로그인부터 외부 IdP 연동까지
Keycloak Identity Brokering으로 Google/GitHub/Apple 소셜 로그인과 외부 SAML/OIDC IdP 연동을 구축하는 실전 가이드입니다. first broker login flow, 이메일 중복 account linking, attribute 매핑, stored tokens API, B2B SSO 시나리오, 트러블슈팅까지 다룹니다.
2026-06-12 · 25 분 읽기 #keycloak#sso#oidc#saml#identity-brokering감시 인프라를 만드는 손 — 개발자 윤리와 프라이버시 엔지니어링
Larry Ellison의 상시 녹화 발언, 시애틀 감시 인프라 도보 투어, 연령 인증 의무화까지 — 2026년의 감시 논쟁은 결국 그 시스템을 만드는 개발자의 손 위에서 벌어집니다. 감시 기술의 스펙트럼, 개발자가 마주치는 윤리적 순간들, 데이터 최소화와 보존 기한 자동화 같은 프라이버시 엔지니어링 실무, 그리고 조직 안에서 거절하는 기술까지 정리합니다.
2026-06-12 · 40 분 읽기 #privacy#ethics#surveillance#engineering#cultureMCP 서버 만들기 실전 — 내 도구를 모든 AI 에이전트에 연결하는 법
2026년 사실상 표준이 된 MCP(Model Context Protocol) 서버를 직접 만드는 실전 가이드입니다. 사내 위키 검색 서버를 TypeScript와 Python으로 구현하고, 도구 설계 원칙, OAuth 2.1 인증, MCP Inspector 디버깅, 보안 고려사항까지 동작하는 코드와 함께 정리합니다.
2026-06-12 · 29 분 읽기 #mcp#ai-agent#typescript#python#oauth2