WEBBOOK CHAPTER

웹서비스 개발 도구 상자: 17장. OAuth와 JWT를 디버깅하되 비밀을 노출하지 않는다

17장. OAuth와 JWT를 디버깅하되 비밀을 노출하지 않는다

authorization redirect의 issuer, client ID, redirect URI, state, scope를 본다. JWT는 local tool로 header/claim을 볼 수 있지만 decode는 검증이 아니다. token을 웹 decoder 사이트에 붙이지 않는다.


401: signature/iss/aud/exp/nbf/kid
403: scope/role/tenant/resource policy
redirect loop: cookie/state/proxy scheme/callback

token 원문 대신 issuer, audience, 만료, fingerprint와 request ID를 안전한 log에서 확인한다. clock skew와 JWK rotation은 별 fixture로 시험한다.