Auth

글 7개

권한을 어떻게 표현하나

Authorization · RBAC

권한을 어떻게 표현하나

역할과 속성, 그리고 스코프. 권한을 무엇으로 적을지와 어디서 검사할지를 함께 정한다.

인증과 인가 7편

OAuth 2.0 - 열쇠를 주지 않고 권한만 넘긴다

OAuth2 · Authorization

OAuth 2.0 - 열쇠를 주지 않고 권한만 넘긴다

구글로 로그인이 내 비밀번호를 받지 않는 이유. Authorization Code + PKCE 흐름 하나를 끝까지 따라간다.

인증과 인가 6편

패스키 - 보낼 비밀이 없으면 훔칠 것도 없다

Security · Authentication

패스키 - 보낼 비밀이 없으면 훔칠 것도 없다

비밀번호가 새는 사고는 전부 '비밀을 보낸다'는 한 가지에서 나온다. 안 보내고 증명하는 방법과, 그 대신 무엇이 어려워지는지 본다.

인증과 인가 5편

세션이냐 토큰이냐

Session · JWT

세션이냐 토큰이냐

같은 문제에 정반대 답을 낸 두 방식을 네 개의 축으로 견준다. 틀린 선택이 아니라 다른 선택이다.

인증과 인가 4편

JWT - 서버가 기억하지 않는다

JWT · Token

JWT - 서버가 기억하지 않는다

토큰 안에 신원을 담고 위조만 막는다. 세 조각 구조와 검증 절차, 그리고 서명은 암호화가 아니라는 사실.

인증과 인가 3편

쿠키와 세션 - 서버가 기억한다

Session · Cookie

쿠키와 세션 - 서버가 기억한다

로그인 결과를 서버가 들고 있고 브라우저는 번호표만 든다. 쿠키·세션 ID·저장소·만료를 장면으로 따라간다.

인증과 인가 2편

인증과 인가는 다른 질문이다

Authentication · Authorization

인증과 인가는 다른 질문이다

로그인은 됐는데 403이 뜬다. 누구인가와 무엇을 할 수 있나는 서로 다른 질문이고, 실패했을 때 답도 다르다.

인증과 인가 1편