access token 들어오면 복호화하고
거기 있는 id 로 데이터베이스 조회함?
스프링부트 jwt 예제 보고있는데 죄다 그렇게 구현해뒀더라고
이러면 씨발 세션쓰고 말지 무슨 의미가 있나 싶어서
jwt 만으로 권한체크랑 다 할수 있으니까 db 조회 안하는게 장점 아니었어?
access token 들어오면 복호화하고
거기 있는 id 로 데이터베이스 조회함?
스프링부트 jwt 예제 보고있는데 죄다 그렇게 구현해뒀더라고
이러면 씨발 세션쓰고 말지 무슨 의미가 있나 싶어서
jwt 만으로 권한체크랑 다 할수 있으니까 db 조회 안하는게 장점 아니었어?
시큐리티랑 같이 쓰니까 시큐리티 인가된 객체로 조회해야지 밑도 끝도 없이 데이터베이스로 조회하면 ㅈ될꺼다
아니 그니까 대부분 access_token 이 들어오면 처리하는 필터를 만들어서 붙여뒀더라고 그 필터에서 access token 복호화한다음 그걸 바로 authentication principal 로 만드는게 아니고 accesstoken 페이로드에 있는 userid 같은걸 꺼내와서 db를 조회한다음 그걸로 Jwt Authentication Principal을 만들어 넘기더라. 애초에 이러면 DB 조회 안하는게 장점인데 뭔 의미가 있나 싶어서
filter부분은 토큰 유효성 확인 controller는 refresh_token 기간 확인 로직이 보편적인데? refesh_token 확인할때 시큐리티 객체로 확인하는거고
Controller 확인은 ResponseEntity로 하면 어차피 get 메서드 무한히 보내도 되는거잖아
원래 그렇게 하는거 아닌가
토큰에 들어있는 정보는 그냥 신뢰하고 가는거임. 토큰 확인하려고 DB 엑세스 하는건 전부 잘 못 만든거. 이럴바에 세션 쓰지 하는 니 생각이 정확함.