실제 서비스들 크롬 개발자도구로 확인해 보니까 다 세션 방식 쓰길래 궁금증이 생김
쿠키에 sid 로 적힌 것도 sessionid 줄임말 아닌가..?
MSA 내부에서 사용하는게 jwt던데 웹 로그인에서 jwt를 쓸 이유가 있음? 백갤에 세션보다 jwt 글이 더 많길래 궁금함
쿠키에 sid 로 적힌 것도 sessionid 줄임말 아닌가..?
MSA 내부에서 사용하는게 jwt던데 웹 로그인에서 jwt를 쓸 이유가 있음? 백갤에 세션보다 jwt 글이 더 많길래 궁금함
브라우저 - 프론트엔드서버 사이에서 세션id, 프론트엔드서버 - 백엔드서버 사이에서 jwt 쓰면 백엔드 서버별로 로그인 정보 확인한다고 세션 저장소(레디스 아니면 인증서버?)에 요청 안날려도 되서 좋을듯 아니면 아예 브라우저에 토큰 보내서 직접 백엔드 서버에 요청할수도 있겠고
jwt 안쓰면 요청 날려야될 백엔드 서버에서 어쨋든 매 요청마다 세션 정보 확인하려고 추가로 요청 날려야되잖아 근데 jwt는 서명으로 백엔드 서버 혼자 검증할 수 있으니까 그럴 필요가 없지
아 그냥 브라우저에 직접 토큰 보낼 필요 있냐는 건가 jwt 굳이 노출시키고싶지 않으면 프론트엔드 서버에서 세션id - 토큰 키밸류 형식으로 들고있게 하면 될듯
요청 날리는게 그만큼 큰 작업임? 네이버도 세션 로그인 쓰는거보고 궁금해서 다른 사이트들도 찾아봤는데 다 세션 쓰길래 저게 그만큼 크게 고려할 작업은 아닌 것으로 보여가지고
트랜드지 뭐.. 명목적인 이유는 세션은 stateful하다보니 트래픽이 몰렸을 때 세션저장소에 부하발생해서 터지면 spof될 가능성 있어서…라곤 하지만 결국 그런 문제는 jwt도 생길 수 있음. 어차피 리프레쉬토큰 관리하고 블랙리스트 관리하고 하면 세션이랑 다를거 없음. 근데 암튼 jwt자체만 놓고보면 stateless한건 맞으니까 트랜드가 된거임.
기술 자체는 제대로 적용하면 세션이랑 다를바가 없지만, jwt가 stateless인데 이게 기술적 트렌드라 사용한다 이해됐음 ㄱㅅㄱㅅ
정확히 이해함. 결국 이거랑 같은 내용으로 대기업은 어차피 제대로 하려면 세션이나 jwt나 큰 차이가 없는데 굳이 시간 쏟아가며 바꿀 메리트가 없는거고. 근데 전통적인 대기업들말고 비교적 최근 회사들은 jwt도 많이 씀 ㅇㅇ
글 쓰고 더 찾아보니까 오늘의집이 jwt 쓰네 이거 주변에 물어봐도 아무도 대답 제대로 못해주던데 진짜 ㄱㅅㄱㅅ
리프레쉬토큰 관리가 뭔 세션이랑 다를게 없어 세션 조회 부화가 쪼스로보임?
리소스 관리 측면에선 세션 vs JWT 유의미한 차이 없는거 맞는데?? 선택하려면 확장성이랑 보안, 빠른 구현시간 등등 프로덕션 상황을 기준으로 선택하는게 맞음. 이거 Flab에서 멘토한테 들었던 답변인데 무시하노? 둘다 알아야되는건 맞는데 단순히 부하관리 측면에선 큰 효용 없음. 그게 그렇게 크게 작용하는거면 네이버도 jwt로 갈아타겠지 ㅋㅋ
리프레쉬 토큰이 매번 사용되는 것도 아니잖음 access token 만료됐을 때만 DB I/O 생기는 거랑 매 요청 때마다 세션 확인한다고 DB I/O 날리는 건 다르지
flab에서 어떤 멘토를 만났는지는 잘 모르겠다만, 직장만 그럴듯하고 좆도 모르는 놈들 많다 조회 횟수 자체가 다른데 단순 부하 관리 측면에서 효용 없다는건 대체 무슨 논리인지 모르겠네
그렇게 따지면 jwt디코딩하는거랑 블랙리스트 조회하는거까지하면 큰 차이 없음. 게다가 세션 값 조회가 무슨 디스크 I/O도 아니고 레디스 같은데서 kv형태로 저장하는거 읽어오는건데 그렇게 큰 소모도 아님. 아니 그리고 계속 말하는게 세션이 나쁘고 jwt가 나쁘고를 얘기하는게 아니라 부하 관리는 로드밸런싱 잘해놓으면 큰 단점이 아니라니까?? 확장이 어려운거
결국 보안적으로 블랙리스트까지 관리하면 세션이랑 의미없는 수준아님? 리프레시토큰까지만 고려하면 회사에서 보안은 나몰라라하는건데 왜 별영양가없는 리프레시토큰으로만 이야기하냐
실시간 반영이 필요한 블랙리스트를 쓴다면 jwt를 쓸 상황이 아닌거지 세상에 모든걸 만족시키는 솔루션은 없음 액세스토큰을 충분히 짧게 유지시키면 보안적으로 충분히 의미가 있는데, 뭔 또 나몰라라야 야이 좆더닝크루거새끼들아 제발 좆도모르면 고민을 해
이새끼들은 세상이 좆으로 보이나? 고작 jwt 자체만 놓고보면 stateless한건 맞으니까 트렌드가 된거같아?
ㅅㅂ 내말이 이 말임. 부하관리는 애초에 세션도 로드밸런싱만 잘해놓으면 괜찮음. 내 말은 맨 위에서 얘기한 것 처럼 결국 jwt도 보안 신경쓰면 어느정도는 stateful하게 관리되야하고, 확장성이 중요한 기술적 트랜드 상 jwt가 요즘 많이 쓰인다 이걸 얘기한건데 말을 못알아먹네?
세상에 모든걸 만족시키는 솔루션은 없음 >> 이건 당연한 소리고 너가 세션 조회 부하에 꽂혀서 아스퍼거 마냥 이야기하는건 본인에게도 포함 아님? 그래서 대다수의 웹사이트 로그인이 JWT 안쓰고 세션 사용하는 이유가 머임??? 저게 틀린거면 이유점 알려주고가
그러니까 확장성이 트렌드니까 병신들이 멋도 모르고 jwt 쓴다는 말 아냐? 결국 보안 신경쓰면 똑같아질텐데 말야 ㅋㅋ? 안똑같다고 이 병 신 새 끼 야
쓸 필요가 없으니까!!!!!!!!!!!!! 이 또라이새끼야 jwt에 무지성으로 다쳐바를거면 jwt를 쓸 이유가 없으니까 !!!!!
답답하네 118아 단순 부하관리 측면으로 jwt랑 세션을 선택하는건 의미가 없다는 말을 계속 못알아쳐먹냐? 그리고 블랙리스트 쓸 상황이면 jwt를 쓰면 안된다는건 뭔씹 ㅋㅋㅋ 그럼 jwt가 왜 있는건데 ㅋㅋㅋ 확장성 측면을 고려하는게 맞는거지 뭔 ㅅㅂ 그럼 니말대로 하면 로드벨런싱은 ㅈ으로 보이노?
니 말에 모순이 안느껴짐? 확장성을 위해 jwt를 쓰는데 실시간 블랙리스트를 쓰면 확장성이 없어지네???? 너 부하관리랑 로드밸런싱이랑 확장성이랑 다 같은 말같냐?
118.235야 나 더 궁금한게 있는데 니말대로 하면 jwt는 액세스토큰 짧게 유지시키니까 보안적으로도 얼추 해결됐는데 왜 로그인에 쓸 필요가 없음?? 회사에서는 인프라 비용 줄어들어서 바꾸는게 이득 아님??
근데 리프레시 토큰만 어디 저장소에 보관하지 액세스 토큰은 보관 안하잖아 매 요청마다 세션 저장소 뒤지는 거랑 액세스 토큰 만료시에만 리프레시 토큰 조회 및 재발급이랑은 분명 다르지 않나
블랙리스트랑 확장성은 ㅅㅂ 뭔관련임 ㅋㅋㅋㅋ 118아 꼭 Oauth2쓰는 이유부터 찾아보고 오렴…
너는 적재적소와 트레이드오프가 뭔 말인지 모르냐? 액세스 토큰을 짧게 유지시키면 보안적으로 충분히 해결은 되지만, 충분히라는건 서비스마다 기준이 달라지는거야.. 보안이 중요한 서비스면 jwt 쓰면 안되지~ 보안이 중요하면서도 너무 광대한 서비스라서 확장성이 무한히 보장돼야하는건 모순이고
그리고 부하관리랑 로드밸런싱이랑 직결되는 개념 아니노? ㅅㅂ 이새낀 이제 지가 뭔말하는지도 모르나보네 술쳐먹고 댓글씀?
부하 관리와 로드밸런싱과 확장성은 동일한 개념이 아니다 jwt의 확장성은 무한한 확장성을 이야기하는거야 레디스같은거 써서 로드밸런싱하고 부하관리하고 하는거는 결국 한계가 있어
블랙리스트를 쓰려면 실시간으로 동기화되는 저장소가 필요하고, 그럼 확장성은 안녕이지
프론트서버만 세션 쓰고 내부적으로 jwt 쓰면 실시간 블랙리스트도 프론트서버에만 적용하고 문제 없을거같은데
모바일은 bff 쓰면 되지…
한새끼가 계속 댓글달고 있는거 같은데 ㅅㅂ 말귀를 못알아쳐먹네 결론은 부하관리만 따지면 jwt는 큰 효용이 없다는걸 반복적으로 얘기하는데 왜 계속 딴소리함?? 진짜 술쳐먹고옴??
응용해서 느그 서비스에 최적화 하는 방법도 있기는 하겠지 여튼간에 jwt에 뭐뭐 적용하면 세션이랑 똑같다는건 진짜 머저리들이나 할만할 발상이라는거야 용도가 다른데 그걸 왜 적용해서 똑같이 만들어;;
219.255야 그러면 결국 로그인은 보안에서 중요한 문제니 대다수가 세션을 사용하는거고, 사실 JWT로도 보안적인 문제는 관리할 수 있어서 결국 각 회사 팀들의 의사결정마다 다르다 이거지??
부하 관리 따졌을때 jwt가 효용 있다니까 이건 진짜 미친놈인가..
로그인은 보안에서 중요한 문제니 대다수가 세션을 사용하는거고 - 그것보다는 닭잡는데 닭잡는칼을 쓰는거지 사실 JWT로도 보안적인 문제는 관리할 수 있어서 결국 각 회사 팀들의 의사결정마다 다르다 이거지?? - 이건 보안이란 무엇인가부터 이야기하기 시작해야함. 이건 다음 댓글로
보안의 요소중에는 실시간성도 있는데, 이건 얼마나 동시에 가깝게 처리되는지를 의미함 it에서 동시라는건 존재하지 않지만, 일반적으로 master->slave 복제되는 시간 정도면 거의 실시간이라고 할만하지 토큰이 탈취된 상황에서 얼마나 빠르게 대응이 돼야 문제가 없을까? 일반적으로는 10분정도만 유지돼도 이거로 뭔가 나쁜짓 하기는 힘듬 그런데 극도로 빠른 실시간성(은행이랄지?)이 요구되는 곳에서 10분은 정말 긴 시간이지
대부분의 서비스에서는 보안이 극도로 중요하지는 않아 세션이 편해서 세션을 쓰는거지
진짜로 지가 뭔 말을 하고 있는지를 모르네 ㅋㅋ 결국 지 입으로 블랙리스트 쓰면 부하관리 크게 의미없다고 얘기해놓고 다시 지 스스로 반박하는듯.
블랙리스트도 액세스토큰으로 관리하는게 아니라 리프레쉬토큰으로 관리하면 훨씬 나아 애초에 리프레쉬토큰도 확장성에 한계가 생기는 개념이 맞긴 한데, 현실적으로 그 한계에 도달하는건 어렵지
223.39야.. 뭘 모르면 배워라 지기 싫어서 억지 부리지 말고
그리고 jwt 쓰고 있는 기업들이 블랙리스트 관리도 안할거같음?? 진짜 ㅋㅋㅋㅋㅋㅋㅋㅋ 안쓸거면 그리고 애초에 왜 장고같은데선 라이브러리로 제공까지 할
넌 블로킹 db 드라이버가 내부적으로 논블로킹으로 구현한다음 무지성 루프 도는거 보면 기절하겠네 ㅋㅋ 라이브러리는 니즈에 의해 생긴단다. 그게 올바른 사용법인지는 중요하지 않아
ㅅㅂ 결정적으로 지가 얘기하는 말들이 결국 세션이나 jwt나 제대로 쓰면 관리비용이나 부하관리 큰 차이가 없다는 근건데 지 말을 지가 스스로 반박하고 있는줄을 모름.
앵무새인가
그거 제대로 쓴게 아니라니까 뭔소리하는거야ㅋㅋ
지가 무슨말을 계속 하는지를 모르나봄 ㅋㅋㅋㅋㅋ
너보고 앵무새라 하는거잖아.. 이새끼 컨텍스트를 못읽네
그리고 jwt에 블랙리스트에 뭐에 다 붙여서 쓸수도 있긴 하지, 근데 그건 그럴 이유가 있으니 그러는거겠지 다만 확장성을 위해 jwt를 쓰는게 아닌건 확실함 애초에 말이 안되잖아, 기술적 트렌드라서 쓰는데 사실은 효과가 없다고? 세상이 좃밥으로 보이냐고;;
진짜 고맙다... 댓글 ㄹㅇ 진흙탕인데 드디어 좋은 답변을 얻었네 ㅠㅡㅠ 애초에 리프레쉬토큰도 확장성에 한계가 생기는 개념이 맞긴 한데 > 이건 key가 존재하는지 확인해야해서 한계가 생긴다는거임?? 분산시스템 공부하면서 블룸필터도 공부했었는데, 이런 기술을 통해서 현실적으로 한계에 도달하기 어려운거라고 이해해도 될까?? 혹시 자러간다면 키워드만 남겨주라
리프레쉬토큰은 상태를 지니고 있거든, 즉 단일 저장소가 존재해야한다는거임 단일 저장소는 replication을 지원한다 해도 한계가 있지 순수 JWT에는 리프레쉬토큰이라는 개념이 없지만, 순수 JWT는 편의성이 너무 떨어져서 그대로 쓰기 힘들어 어느정도 타협한거지 근데 타협을하다가 최초의 의미를 잃어버리면 JWT를 쓸 이유가 없겠지?
아니 jwt가 확장성이 없으면 msa에서 왜 jwt를 쓰겠니 진짜 하… 무슨 얘기를 하겠냐?
그리고 블랙리스트는 세션에 비해 정말정말 작은 저장소를 필요로 하고 영속성 요구치가 상당히 낮기때문에 성능적으로 이득이 좀 있긴 해 현실적으로 봤을때 세션보다 훨씬 더 많은 부하를 더 빠르게 처리할 수 있으니 처리량 측면에서 세션보다는 나은 선택지지 그래도 아주 큰 타협인건 변하지 않음
서버의 확장성이랑 토큰의 확장성이랑 의미가 다르다니까?? 그럼 Oauth2는 왜 토큰 방식을 쓰냐??
어 223아 너 좃병신인거 들통났으니까 꺼져도 돼
1. 보안적인 측면까지 다 고려하고 나면 세션이랑 큰 차이없음. (지가 지 입으로 얘기함. 그리고 jwt를 쓰는데 보안조치하면 의미가 퇴색된다고?? 그럼 왜 쓰는거임?) 2. 토큰 인증방식은 확장성이 있는게 맞다. 한 토큰으로 여러 서비스 접근권한 세세히 컨트롤 가능, 그래서 Oauth2는 토큰 인증 방식을 쓰고 있다.
아 이해했음 고맙다 나중에 회사가면 너 같은 사수 만나면 정말 행복하겠다 그리고 로그인 이야기하는데 118.235가 갑자기 큰 범위의 세션 vs JWT로 분탕쳤는데 둘이 논쟁할 필요없다고 생각함
보안이 뭔지도 몰라~ stateless 측면의 확장성이 뭔지도 몰라~ 으이구 ㅋㅋ
3. 따라서 부하관리같은 단편적인 요소로는 세션 vs jwt의 선택요소가 안된다. 상황에 따라 큰의미가 없을때도 있기 때문 이 말이 그렇게 어렵냐? 이새낀 걍 지가 뭔말을 하는지를 못알아쳐먹음. 그리고 확장성 없다는건 진짜 하… 다시 공부하고 와 제발
내가 118임
부하 관리가 뭔지도 몰라~ ㅋㅋㅋㅋ 모든 서비스의 부하가 인증 서비스로 몰려오는 상황이 뭔지도 모르는 어린이가 jwt가 어쩌고 하고 있으니 원
ㅅㅂ 그니까 같은 새끼가 계속 분탕치면서 지 말에 지가 반박하고 앉아있으면서 뭔말을 하는지 스스로도 모르고 있음. 내 말에나 반박해보라니까 ㅋㅋㅋ 175도 니가 분탕쳤대잖아 ㅋㅋ
결정적으로 니가 얘기하는 서버의 확장성이랑 토큰의 확장성이랑 다르다니까?? 이새낀 oauth2도 모름?? 아니 제발 어줍잖게 어디서 주워먹은걸로 지가 뭔말하는지도 모르고 있네 ㅋㅋㅋ
오잉~~? 세션은 왜 여러 서비스 권한을 세세하게 써놓지 못함ㅋㅋㅋ? 그거땜에 oauth2를 쓴다고 ㅋㅋㅋ?
나중에 회사가면 너 같은 사수 만나면 정말 행복하겠다 >> 이거는 50% 취소하고 갈게 다들 잘자라
형은 토큰의 확장성에 대해 아주 잘 알지 근데 니 첫 댓글이 뭐에 대한거지? 토큰의 확장성에 대한거 아니지 ㅋㅋ? 좆발리다가 갑자기 말바꾼거지?
오랜만에 jwt 빌런 떄려패니까 기분이 좋구만 형은 이제 잘테니까 자존심 세우지 말고 공부 다시 하고 와라
트랜드하다는게 요즘 확장성을 고려한 서비스가 많으니까 트랜드가 됐다는걸 얘기하는거지ㅋㅋㅋㅋㅋㅋ 그리고 ㅅㅂ 부하관리에만 치중해서 얘기한게 누구임?? 뭐 내가 jwt가 나쁘고 세션이 나쁘고 이얘기함??
결국 부하관리 측면에서만 jwt vs 세션을 바라보는게 좋지않다는건데 왜 계속 빙빙둘러서 말바꿈?? 이 말이 틀림?? ㅅㅂ 지가 계속 뭔말을 하는지를 모르는데 꼭 면접가서 세션이랑 jwt로 부하관리 측면만 얘기해라?
이새끼 얘기하는게 1. 세션 부하관리 가 ㅈ임? 2. Jwt도 다 고려하면 stateful해진다 이건데 지가 말하는게 결국 부하관리 측면에선 다를게 없다는걸 얘기하고 있음. 지말에 지가 반박하고 지혼자 정신승리하네. 118아 너가 분탕친거 맞아. 고집부리지 말고 댓글들 한번 읽어보면서 반성이나하렴 나도 잘테니까
결론: 둘다 병신
나도 의문 가져봤는데 그냥 앱때문임 앱이 쿠키 세션 사용하기 까다로워서 토큰 방식 주로쓰니 웹까지 쓰는거지
둘 다 알아야하고 상황에 맞게 쓸줄 알아야함 세션은 쉬우니까 공부를 덜 하는거뿐이야
JWT에는 사용자 정보가 있기 때문에 구글처럼 한 계정으로 호환성이 떨어지는 여러 서비스를 돌려쓰는 경우에 사용함