안녕하세요. 열심히 일하면서 공부하고 있는 주니어 개발자입니다.
저는 SI > 연구 개발 쪽으로 풀스택 업무를 맡다 보니 경험이나 기술에 한계가 있어 부족한 점이 많습니다.
그래서 백엔드에 대한 전문성을 높이기 위해, 최근 수개월간 틈틈이 MSA를 공부하며 개인프로젝트도 만들고 있습니다.
그런 와중에 회원 관리 마이크로서비스를 개발하면서, jwt도 활용해보고 redis도 활용해보고 있는데요.
여태 경험한 게 세션이라 그런지, jwt는 방식이 편리하긴 했지만 보안에 대한 지적이 많아 자꾸만 신경이 쓰이고 불안합니다.
잘 쓰면 당연히 좋겠지만, 아직 실무에서 구축된 것을 보지 못해서 어느 정도로 어디까지 구축해야 할지조차도 감이 안 잡힙니다..
그래서 redis를 통해 분산 세션 관리를 생각하게 되었습니다.
물론 이는 stateless 하지 못해 성능이 확실히 안 좋아지겠지만 이 정도면 타협할 수 있지 않을까 해서 입니다.
그러나 이 모든 선택은 제 경험과 지식의 한계에서 비롯된 고정관념일 수 있다고 생각합니다.
그래서 현재 MSA 환경에서 개발 중인 분들이 어떤 방식으로 개발하고 계신지 알고 싶습니다.
아니면 다른 방식을 채택하고 계실까요?
한 문장의 도움이라도 남겨주신다면 정말 소중히 여기고 감사히 여기겠습니다.
여긴 개발자보다 개발자 취준생이 있는곳임. 원하는 답변을 얻을라면 그에 맞는 커뮤니티에 가야지
아하? 밑에 주제가 좀 있길래 적절한줄 알았습니다. 프로그래밍 갤러리인가로 가면 될까요?
거긴 노는데네요 ㅋㅋ 조언 감사합니다.
ㄴ 디시 말고 차라리 페북같은 개발자 커뮤니티 가입하는게 나을듯.
ㄴ 좋습니다. 감사합니다
Okky에 물어보셈
안그래도 좀 찾아봤는데 생각보다 플랫폼이 좀 불편하더라고요
jwt가 보안에 약하다는건 불필요한 걱정이라고봄 세션도 결국 유저한테 쿠키내려주는데 그거 털리면 털리는거임 ㅋㅋ
refresh token 꼭 쓰고 rtr 기법하고 블랙리스트 기법 혼용하면 토큰 털려도 대처할수있고 진짜 어지간한 상황에서 대처 가능함.
ㄴ 그렇다면 jwt를 쓰고 계시다는 거군요. 좋습니다.
ㄴ jwt가 보안에 약하다고 걱정한 것은 제가 실무에서 구축된 것을 보지 못했기 때문입니다. 제가 개발한 것을 털려가면서 배울 수는 없으니 누가 안정적으로 구축해놓은 것을 봐야 하는데요. 그러질 못하니 그나마 기본 장치는 되어 있는 세션 사용을 고려하게 된 것이죠. 그렇다고 오버엔지니어링으로 다 찾아가면서 하나하나 막자니 다 막을 순 없을 것이고 배보다 배꼽이 더 커질 것도 같아서요. 그런데 알려주신대로 refresh token을 쓰고 rtr 기법 + 블랙리스트 기법 혼용 정도만 구축하는 정도라면 실무에서 충분히 활용할 수 있나보네요. 좋은 조언 정말 감사합니다.