보통 리프레쉬토큰은 DB에 저장해놓는게 일반적임?
[질문] JWT 리프레쉬 토큰 질문
익명(218.239)
2022-07-05 19:48
추천 2
댓글 31
다른 게시글
-
쿼리 질문점 [1][질문] 익명(110.70) | 22.07.05추천 0
-
코테에서 말하는 솔브의 반댓말이 뭔가요? [4][질문] 익명(218.235) | 22.07.05추천 0
-
애니짤탭은 왜 있는거임 [2][%] 익명(223.62) | 22.07.05추천 0
-
cloudflare r2 << 이거 개좋은거같은데 [8][%] 익명(121.54) | 22.07.05추천 0
-
nginx 이거 엔진 엑스라고 읽는거였냐 [9][%] 익명(211.252) | 22.07.05추천 0
-
C++ 빌드시간이랑 CPU?? [3][질문] 익명(211.34) | 22.07.05추천 0
-
7월 29일부터 유튜브 구독자수 숨기는 기능 삭제된다고 함 [2][%] 익명(132.145) | 22.07.05추천 1
-
밑에 abs 안전하지 않은 이유ㅇㅅㅇ [7][%] 프갤로(gotopg) | 22.07.05추천 0
-
DB 입문서 혹시 이거 본 사람 있냐 [3][%] 익명(223.38) | 22.07.05추천 0
-
이거 안전함? [7][질문] 익명(138.199) | 22.07.05추천 0
아뇨 웹브라우져 쿠키에다 저장하죠
그러가 좆돼요 진짜 - dc App
ㅇㅅㅇ
https://velog.io/@park2348190/JWT%EC%97%90%EC%84%9C-Refresh-Token%EC%9D%80-%EC%99%9C-%ED%95%84%EC%9A%94%ED%95%9C%EA%B0%80#refresh-token%EC%9D%98-%ED%83%88%EC%B7%A8
애초에 리프레시 토큰은 클라를 통해 받는게 아님 - dc App
좆안됨; 닉값하네
사람들이 제일 헷갈려하는 부분인듯 - dc App
리프레시를 클라이언트에 남기면 안되고 서버에만 저장하는게 맞는데 안전하게 하려면 auth code를 서버에 전달하고 거기서 제공자에게 리프레시 토큰 받는 식으로 짜여져있음 안그런곳도 있긴한데 보통 클라이언트에는 리프레시 토큰이 아예 안가게 짜야함 - dc App
흠
시크릿이 서버에 있으니까 코드는 털려도 되지 - dc App
아예 다름 아래 댓글처럼 oauth랑 일반 로그인 서로 다른거 얘기하는듯 - dc App
auth code가 리푸레시토쿤이랑 비슷한 개념일거임. 가령 디시에서 구글아이디로 로그인 기능을하면 디시서버에 auth code가 제공되는데 나중에 구글회원정보페이지에서 이 디시 로그인 권한 철회기능을쓰면 auth code를 폐기하는거지 - dc App
이건 제3자 어플의 api권한을 사용자가 제어할수있게 만들기위해 필요한거고 클라이언트란게 사용자를 의미하는건지 api사용 주체자를 의미하는건지 차이일뿐이라 생각한다. 아마 다들 햇갈려하는거같음. 위에 예시에서 클라이언트는 디시서버가 되는거고 일반서버에선 사용자 브라우저가 클라가되는것임 - dc App
auth 코드는 temporal해야함 1회용이고 금방 만료됨 리프레시 토큰은 그냥 리프레시 토큰이고 auth code는 안전하게 토큰을 발행받기 위한 수단인거고 리프레시 토큰은 똑같이 발급됨 - dc App
나머진 이분이 얘기하는 말대로 가면 되는데 보통 서버에 리프레시를 저장하냐 마냐는 이렇개 서드파티 끼고 oauth 걸어대는 내용인데 댓글에 죄다 클레임 토큰 기반 로그인 얘기하고있으니까 이상함 - dc App
그렇게 되면 사실 세션 쓰는거랑 별 차이 없지 않나 싶음
그니까 그걸 왜 클라에서 들고있음 서버에서 억세스토큰만 까고 시간만 만료된거면 리프래시로 다시발급 받으면 되는걸 - dc App
세션은 서버증설했을때 데이터 공유가 안되자늠 - dc App
질문에 답하자면 redis같은 key value store를 씀
보안개념 밥말아먹은 사람이 반이네 ㅋㅋㅋㅋ
설명은 못하쥬?ㅋ
서버에 저장해뒀다가 클라가 리프레시토큰 털리면 폐기목록에 넣어서 일반토큰 재발급 못하게 막긴함 - dc App
리츠레시토큰은 머 대단한게 아니라 일반토큰은 수명이 짧은데 수명만료될때마다 재로그인하는게 사용자경험이 너무십창이라 리프레시토큰을 가지고 있으면 자동 재발급 해주는것 - dc App
아니 jwt나올때마다 헷갈림 Oauth 구조상에서 이야기 하는건지 아니면 서버에서 로그인 구현할때 그냥 jwt를 사용하는걸 이야기 하는건지 Oauth에서 클라이언트라고 하면 서비스서버 이야기 하는거고 후자의 경우는 실 사용자(브라우저)를 이야기하는거니 그것도 헷갈리고
이거 나혼자만 서드파티 끼고 인증거는거 얘기하는게 아니면 말이 안되는듯 - dc App
???? 클라는 둘 다 쿠키로 갖고 있고 db 저장은 가용토큰인지 검증하려는 목적 아님? 토큰을 클라에 안내려주고 db에만 저장을 한다고???
리프레시 토큰도 JWT 형식으로 발급해서 유효기간 등 제약을 해놓으면 DB에 넣을 필요없는데 문제는 유효기간 전에 폐기를 해야하는 경우 때문에 DB에 저장하고 관리하게 되는 듯
그건 블랙리스트가 올떄만 저장하는거라 얘기가 좀 다른것같은데 - dc App
클라에 필요없단 새끼는 진짜 조무사 새끼냐? 어느 회사가 그따위로 짬? 예시라도 들고와서 아가리 털던가 ㅉ
https://developers.google.com/identity/protocols/oauth2
- dc App
리프레시 토큰을 클라에 짱박는다고? 큰일날 인간들 많노;