Keycloak 과 기업 인증 · 토큰 수명과 세션 관리 · 퀴즈
퀴즈: 토큰 수명과 세션
문항 6개. 정답과 해설은 풀어 본 뒤에 보여 드립니다.
JWT 를 즉시 무효화하기 어려운 근본 이유는?
- 본문이 암호화되어 있어 열어 볼 수 없어서
- 서명을 다시 만들 수 없기 때문에
- 발급 후 서버가 관여하지 않는 무상태 구조라 지울 상태가 없기 때문
- 만료 시각이 토큰 안에 박혀 있어서
권장되는 액세스 토큰 수명 범위는?
- 1~2분
- 1~2시간
- 5~15분
- 24시간
'짧은 액세스 토큰 + 리프레시 토큰 회전' 조합이 주는 효과는?
- 발급된 토큰의 즉시 무효화
- 블랙리스트 없이 액세스 토큰 수명 이내의 실질적 무효화
- 실리는 클레임이 줄어 토큰 크기 감소
- 매 요청의 서명 검증을 생략 가능
SSO 세션의 '유휴 시간'과 '최대 시간'의 차이는?
- 같은 설정의 다른 이름
- 유휴는 액세스 토큰용, 최대는 리프레시용
- 차이 없음
- 유휴는 활동이 없을 때 만료되는 시간, 최대는 활동이 있어도 강제로 끊는 시간
블랙리스트를 예외적으로 쓰기에 적절한 상황은?
- 계정 도용 신고나 관리자 강제 로그아웃처럼 즉시 끊어야 하는 경우
- 사용자가 요청하는 모든 로그아웃
- 액세스 토큰을 갱신하는 모든 순간
- 역할이나 권한이 바뀌는 모든 경우
BFF 패턴이 세션 관리에서 유리한 이유는?
- 토큰을 백엔드가 보관하고 브라우저에는 세션 쿠키만 주기 때문
- 실리는 클레임이 줄어 토큰이 작아져서
- 백엔드가 대신 교환해 PKCE 가 필요 없어서
- 리프레시 왕복이 줄어 갱신이 빨라져서