5장 인증과 권한의 경계를 세운다
로그인 성공과 권한 부여는 다른 문제다. 사용자가 누구인지 확인한 뒤에도 그 사용자가 특정 예약을 볼 수 있는지 별도로 판단해야 한다.
권한 검사는 UI에서 버튼을 숨기는 것으로 끝나지 않는다. 서버의 쓰기 경계에서 다시 확인한다.
사용자: 자기 예약 생성·조회·취소 요청
운영자: 담당 공간의 보류 예약 확인·확정
관리자: 사용자·공간 정책 변경
세션 쿠키에는 HttpOnly, Secure, 적절한 SameSite 정책을 검토한다. 로그에는 토큰과 쿠키를 남기지 않는다. “관리자 화면 주소를 모르면 안전하다”는 가정도 버린다. 모든 민감 작업은 인증과 권한 검사를 함께 통과해야 한다.