인증 정보를 클라이언트 측에 저장한다 빼곤 없나


세션은


1. 세션을 서버에 저장하고 쿠키에 실어서 클라이언트에 전송


2. 클라이언트가 서버에 쿠키와 함께 요청을 보내고, 서버는 쿠키를 키로 저장한 사용자 식별자, 이메일 주소등을 먼저 조회


3. 2에서 가져온 값으로 디비 조회해서 권한 인가


이거 잖아?


JWT는


1. 서버는 인증된 사용자에게 토큰을 발급


2. 클라이언트는 토큰을 요청시에 Authorization 헤더에 포함시켜 전송


3. 서버는 헤더를 복호화하고, 내부에 포함된 payload 중 일부 값을 이용하여 DB 조회해서 권한 인가


이거 맞나?


세션은 DB 두번 조회해야되는데


토큰은 인증정보를 서버에 저장하지 않고 권한 인가시에도 DB를 한번만 조회해도 되서 서버 부하가 줄어든다 뭐 이런건가