작년 보안감사때 탈탈 털렸는데
검수해보니 일부 페이지만 해결했고, 일부 페이지는 해결안함.
올해도 개 털릴듯ㅋㅋㅋ
ㅋㅋㅋㅋㅋㅋㅋㅋㅋ 미친 실화임? - 관악구 서원동 사는 한솔근 010-2975-7971
ㅇㅇㅋ 로그인 세션 인증이 queryString으로 sid=세션아이디 넘겨서 인증함
나 로그인 아이디를 jwt 넣은 다음에 쿠키에 담아서 쓰는데 이것도 안되는건가 ... ?
새로운 브라우저 만들고 세션 아이디 똑같이 복붙해서 해보셈
그러면 로그인 되야되는데 그렇게 치면 jwt도 탈취당하면 똑같지 않을까?
ㅇㅇ 근데 그 인증키가 변조되었다는걸 감지할 수 있고, 그 이전 인증키는 날려버리면 되기 때문에 그나마 낫지. 그래서 보통 Refresh Token을 사용하는 방향으로 관리하고 이걸 세션아이디로 직접 구현하는건 힘들어서 JWT를 쓰는거임.
ㅋㅋㅋㅋㅋㅋㅋㅋㅋ 미친 실화임? - 관악구 서원동 사는 한솔근 010-2975-7971
ㅇㅇㅋ 로그인 세션 인증이 queryString으로 sid=세션아이디 넘겨서 인증함
나 로그인 아이디를 jwt 넣은 다음에 쿠키에 담아서 쓰는데 이것도 안되는건가 ... ?
새로운 브라우저 만들고 세션 아이디 똑같이 복붙해서 해보셈
그러면 로그인 되야되는데 그렇게 치면 jwt도 탈취당하면 똑같지 않을까?
ㅇㅇ 근데 그 인증키가 변조되었다는걸 감지할 수 있고, 그 이전 인증키는 날려버리면 되기 때문에 그나마 낫지. 그래서 보통 Refresh Token을 사용하는 방향으로 관리하고 이걸 세션아이디로 직접 구현하는건 힘들어서 JWT를 쓰는거임.