Auth
글 6개
Authorization · RBAC
권한을 어떻게 표현하나
역할과 속성, 그리고 스코프. 권한을 무엇으로 적을지와 어디서 검사할지를 함께 정한다.
·인증과 인가 6편
OAuth2 · Authorization
OAuth 2.0 - 열쇠를 주지 않고 권한만 넘긴다
구글로 로그인이 내 비밀번호를 받지 않는 이유. Authorization Code + PKCE 흐름 하나를 끝까지 따라간다.
·인증과 인가 5편
Session · JWT
세션이냐 토큰이냐
같은 문제에 정반대 답을 낸 두 방식을 네 개의 축으로 견준다. 틀린 선택이 아니라 다른 선택이다.
·인증과 인가 4편
JWT · Token
JWT - 서버가 기억하지 않는다
토큰 안에 신원을 담고 위조만 막는다. 세 조각 구조와 검증 절차, 그리고 서명은 암호화가 아니라는 사실.
·인증과 인가 3편
Session · Cookie
쿠키와 세션 - 서버가 기억한다
로그인 결과를 서버가 들고 있고 브라우저는 번호표만 든다. 쿠키·세션 ID·저장소·만료를 장면으로 따라간다.
·인증과 인가 2편
Authentication · Authorization
인증과 인가는 다른 질문이다
로그인은 됐는데 403이 뜬다. 누구인가와 무엇을 할 수 있나는 서로 다른 질문이고, 실패했을 때 답도 다르다.
·인증과 인가 1편