Keycloak 과 기업 인증 · 인증과 인가의 차이 · 퀴즈
퀴즈: 인증과 인가
문항 5개. 정답과 해설은 풀어 본 뒤에 보여 드립니다.
URL 의 주문 번호를 바꾸면 남의 주문이 보이는 취약점의 정확한 분류는?
- 토큰 서명 검증에 실패한 인증 오류
- 로그인 세션 식별자가 고정된 취약점
- 인가 실패(IDOR)
- 교차 사이트 요청 위조(CSRF)
IDOR 을 가장 실수하기 어렵게 막는 구현은?
- ID 를 UUID 로 바꾼다
- 프런트에서 버튼을 숨긴다
- 조회 쿼리 자체에 소유자 조건을 넣는다
- 요청을 암호화한다
인증과 인가의 수행 위치로 옳은 것은?
- 둘 다 미들웨어에서
- 인증은 진입점에서 한 번, 인가는 자원 접근 지점마다
- 둘 다 자원 지점에서
- 인증은 프런트, 인가는 백엔드
액세스 토큰에 역할을 담을 때의 대가는?
- 역할을 회수해도 토큰이 만료될 때까지 그 권한이 유효하다
- 토큰이 커져 헤더 크기가 늘어난다
- 역할이 바뀌면 서명이 깨진다
- PKCE 와 함께 쓸 수 없게 된다
프런트엔드에서 관리자 버튼을 숨기는 것은?
- UI 편의일 뿐이며 서버에서 반드시 다시 판단해야 한다
- 관리자 기능에 충분한 최종 인가
- 사용자 신원을 검증하는 인증 절차의 일부
- 교차 사이트 요청 위조를 차단하는 서버 통제