WEBBOOK CHAPTER

웹서비스 트러블슈팅, 증거로 고치는 법: 16장. OAuth/OIDC 로그인

16장. OAuth/OIDC 로그인

Authorization Code+PKCE, exact redirect URI, state, nonce, issuer, audience, signature, expiry를 검증한다. access token과 ID token의 목적을 바꾸지 않는다. provider email만으로 계정을 무조건 합치지 않는다.

redirect loop는 proxy scheme/host, SameSite/Secure cookie, callback path, state storage, clock, multiple domains를 본다. HAR의 code/token은 제거한다. provider key rotation과 discovery cache를 다룬다.

401은 인증 실패, 403은 권한 부족이다. 로그인 성공 뒤 resource ownership 실패를 provider 장애로 오진하지 않는다.