WEBBOOK CHAPTER

기능이 아니라 경계를 지키는 웹 보안: 4장. 인증과 세션의 수명주기를 설계한다

4장. 인증과 세션의 수명주기를 설계한다

로그인 성공만 보지 않는다. 등록, 이메일·전화 검증, MFA 등록·복구, session 발급·갱신·폐기, 비밀번호 변경, 기기 분실, 탈퇴, 관리자 잠금을 흐름으로 만든다. 복구 경로는 본 로그인보다 약해지기 쉽다.

cookie에는 Secure, HttpOnly, 적절한 SameSite와 scope를 사용하고 session ID를 URL에 넣지 않는다. logout과 위험 이벤트에서 server-side session을 폐기한다. access token과 refresh token의 저장 위치·회전·재사용 탐지를 합의한다.


Set-Cookie: session=<SESSION_ID>; Secure; HttpOnly; SameSite=Lax; Path=/

예제는 placeholder만 사용한다.