37장. OAuth Account Linking을 별도 위험으로 본다
같은 email이라는 이유로 기존 계정과 새 provider identity를 자동 연결하지 않는다. provider issuer+subject를 외부 identity key로 저장하고 로그인된 기존 session 재확인 또는 검증된 linking ceremony를 거친다. email 변경·재사용·숨김 relay 주소를 고려한다. unlink 뒤 마지막 로그인 수단이 사라지는지 경고한다.
link·unlink·recovery에는 actor, provider subject의 안전한 식별자, 시각과 승인 audit를 남긴다. 다른 tenant, 탈퇴 계정, 이미 연결된 identity, provider 장애와 replay를 시험한다. 관리자 수동 연결은 두 사람 승인과 사용자 통지가 필요하다.