애초에 모던 애플리케이션이 Stateless 애플리케이션인데 오히려 State를 더 늘려서 확장성을 없애는 방식으로 만드냐...

http only, secure 쿠키에다가 origin도 설정해서 탈취될 일이 없도록 하는게 맞다고 생각함 ㅇㅇ

탈취된 것을 알아채도록 평소 접속하는 곳이 아니라든지 그런걸 감지하든지

아니면 webauthn 써서 2FA하든지...

모던 애플리케이션의 장점을 버리라고 하는게 너무 답답하다..