4장. 인증과 세션의 수명주기를 설계한다
로그인 성공만 보지 않는다. 등록, 이메일·전화 검증, MFA 등록·복구, session 발급·갱신·폐기, 비밀번호 변경, 기기 분실, 탈퇴, 관리자 잠금을 흐름으로 만든다. 복구 경로는 본 로그인보다 약해지기 쉽다.
cookie에는 Secure, HttpOnly, 적절한 SameSite와 scope를 사용하고 session ID를 URL에 넣지 않는다. logout과 위험 이벤트에서 server-side session을 폐기한다. access token과 refresh token의 저장 위치·회전·재사용 탐지를 합의한다.
Set-Cookie: session=<SESSION_ID>; Secure; HttpOnly; SameSite=Lax; Path=/
예제는 placeholder만 사용한다.