https://m.dcinside.com/board/programming/2320465?headid=&recommend=&s_type=subject_m&serval=oauth
csrf 공격막을라고 아무리 state 넣는거건 뭐건 엑세스토큰이나 리프레시 토큰을 클라에 내려주지마십쇼 휴먼. 그리고 서비스 상태봐서 쿠키건 jwt 건 exp 시간적절히 적게주시구요
csrf 공격막을라고 아무리 state 넣는거건 뭐건 엑세스토큰이나 리프레시 토큰을 클라에 내려주지마십쇼 휴먼. 그리고 서비스 상태봐서 쿠키건 jwt 건 exp 시간적절히 적게주시구요
프갤에 이런 소리해봐야 9할이상 못 알아 먹음 ㅇㅇ
힝... 피가되고 살이돠는 말인데 ㅜㅜ
플러터 SDK써서 구현하는 경우에는 액세스 토큰이 클라에 있는거 아님? 그건 괜찮아?
그거 안드로이드용아님?? 어플리케이션정도면 신뢰가능한 클라이언트긴해. 그거해킹할라면 하드위어 탈취+내부에 루트권한뚫려서 어플단 스토리지영역까지 접근해야하니
다만, 내가 앱을안해봐서 잘모르는데 앱단에서도 보안저장영역이 있다고들음. 맞냐?? 거따가 집어넣어야함
flutter_secure_storage라고 각 플랫폼 보안저장소 래핑한거 있음 웹은.. 쓰지말고 ㅇㅅㅇ
앱에서는 REST API로 구현했을 때 로그인시 사용성이 떨어져서 플러터 SDK 써야만 하더라고
그게 oauth랑 뭔상관이냐
뭔소리야 ㅋㅋ 토큰값 클라에 내려주지말라는거임
근데 뭔 oauth야 토큰 인증에서 모두 참고해야지
토큰이라는범위가 굉장히 넓어. 엑세스토큰이라 해도 oauth 만큼 권한없는 경우도많고 어떤 로그인 프로세스로 개발하냐에 따라다름
혼자 뭔소리하노 글제목 안보임;;?
아 내가 니말을잘못이해했네 그렇긴하네 다신경써야 하는건맞지