oauth 없이 시큐리티 기반 jwt 로그인으로 로그인을 구현중인데 만료기간을 어떻게 해야할까.
보통 우리가 앱사용할때 주기적으로 다시 로그인하진 않잖아? 그래서 만료기간을 괴에에에에장히 길게 둘까했는데
휴대폰을 바꾸거나해서 새로 로그인을 한다면 하나의 user에 2개이상의 토큰이 발급된다는건데 만료기간없는 토큰이 많다는건 보안성이 취약해질 수도 있을거고
보통의 앱서비스들은 어떻게 처리하려나
보통 우리가 앱사용할때 주기적으로 다시 로그인하진 않잖아? 그래서 만료기간을 괴에에에에장히 길게 둘까했는데
휴대폰을 바꾸거나해서 새로 로그인을 한다면 하나의 user에 2개이상의 토큰이 발급된다는건데 만료기간없는 토큰이 많다는건 보안성이 취약해질 수도 있을거고
보통의 앱서비스들은 어떻게 처리하려나
액세스토큰 만료기간 30분, 리프레시토큰 만료기간 1주일 주고 액세스토큰 재발급할때마다 리프레시토큰 로테이션 해주면 토큰이 탈취되도 30분만에 만료되서 잠깐밖에 사용 못함
리프레시토큰은 httponly secure cookie 등으로 탈취되기 어렵게 해주고
왜 한 유저한테 2개 이상 발급함?