세션과 토큰 — 브라우저에서 메시까지
로그인 한 번 뒤에 오가는 쿠키·세션·CSRF 토큰·JWT·리프레시 토큰을 하나씩 직접 만들고, 흔한 공격을 내 서버에 재현한 뒤 방어를 넣어 막습니다. 세션 고정, 위조 요청, alg 혼동과 kid 교체, 리프레시 토큰 재사용을 실제 요청으로 확인하고, 폐기 전략과 서비스 간 위임(client credentials, RFC 8693 토큰 교환)을 거쳐 Envoy 가 JWT 를 검증하고 하류로 전파하는 메시 구간에서 끝납니다.
고급 · 레슨 27 · 실습 9
커리큘럼
세션 쿠키의 속성과 접두
서버 세션과 세션 고정
- 로그인했는데 세션 ID 가 그대로라면 reading
- Redis 세션과 세션 고정 방어 lab
- 퀴즈: 서버 세션과 세션 고정 quiz
CSRF 와 SameSite 의 한계
BFF 로 토큰을 브라우저 밖에 두기
- 토큰을 브라우저에 두지 않는 법, BFF reading
- BFF 로 토큰을 브라우저 밖에 두기 lab
- 퀴즈: BFF 패턴 quiz
JWT 서명 검증과 alg 혼동 방어
리프레시 토큰 회전과 재사용 탐지
- 훔친 refresh 토큰을 서버는 어떻게 알아채나 reading
- 리프레시 토큰 회전과 재사용 탐지 lab
- 퀴즈: 리프레시 토큰 회전과 재사용 탐지 quiz