로그인
디바이스 관리하는건 보안상 별로일까?
그게 세션 쓰는거랑 다를게 머임?
그러니깐 유저가 마이페이지에 들어가서 현재 접속하고 있는기기를 강제로그아웃 시키고 싶음, 평소엔 Jwt로 권한인증을 하는거지
jwt를 db에 저장한다고? 못들어봤는데..
아 리프레시를 db에다 저장한다고 리프레시도 라이프타임 돌리기만 해서 몰랐네
accessToken이 레디스에 없으면 유효한 토큰이 아니라고 판단하는거임
payload에 redis-key값을 넣어서 filter를 거칠때 레디스에 한번 체크해주는거지
결국 그 key도 프론트에서 넘겨주는거 아님? 헤더에다가 어세스토큰 박아서 보내주는거랑 뭐가 다른거임?
난 레디스로 유저가 Jwt 로그인 상태여부 관리 할수 있게 하고 싶다 이거지
아 그럼 다른 컨텐츠는 전부 어세스토큰을 쓰고 로그인 상태여부만 레디스를 쓰겠다는거임?
그치!!
그럼 내가 만약에 모바일 로그인되어 있는 기기를 마이페이지 로그인기기 관리로 들어가서 로그아웃 시켰어 그럼 모바일 기기는 api 요청시에 레디스에 키값이 있는지 여부를 확인하겠지 그리고 없으면 로그아웃
jwt 토큰 무효화
아 난 또 어세스토큰 갱신 없이 계속 디비에서 꺼내쓰겠다는 건 줄 알고 식겁했네 그런거면 이해함
그럼 보안상에 딱히 문제는 없겠지?
아카라이브처럼 타 기기 로그인 해제할 때 비밀번호 한 번 더 입력해야 하는 것 정도의 장치만 있으면 될 듯
아하! 땡큐!
그걸 우리는 세션이라고 부르기로 했어요
그러니깐 유저가 마이페이지에 들어가서 현재 접속하고 있는기기를 강제 로그아웃 시키고 싶음, 평소엔 Jwt로 권한인증을 하는거지
중복 로그인 막으려는 거임? JWT를 블랙리스트에 레디스에 저장하든가
ㄴㄴ 중복 로그인을 막는게 아니라 예를들어 네이버 같은 경우는 마이페이지에 들어가면 지금 접속되어 있는 내 노트북 말고 다른 노트북 두대가 로그인 되어 있으면 강제로 로그아웃 시킬수 있게 해줌 이걸 구현하고 싶음
그게 세션 쓰는거랑 다를게 머임?
그러니깐 유저가 마이페이지에 들어가서 현재 접속하고 있는기기를 강제로그아웃 시키고 싶음, 평소엔 Jwt로 권한인증을 하는거지
jwt를 db에 저장한다고? 못들어봤는데..
아 리프레시를 db에다 저장한다고 리프레시도 라이프타임 돌리기만 해서 몰랐네
accessToken이 레디스에 없으면 유효한 토큰이 아니라고 판단하는거임
payload에 redis-key값을 넣어서 filter를 거칠때 레디스에 한번 체크해주는거지
결국 그 key도 프론트에서 넘겨주는거 아님? 헤더에다가 어세스토큰 박아서 보내주는거랑 뭐가 다른거임?
난 레디스로 유저가 Jwt 로그인 상태여부 관리 할수 있게 하고 싶다 이거지
아 그럼 다른 컨텐츠는 전부 어세스토큰을 쓰고 로그인 상태여부만 레디스를 쓰겠다는거임?
그치!!
그럼 내가 만약에 모바일 로그인되어 있는 기기를 마이페이지 로그인기기 관리로 들어가서 로그아웃 시켰어 그럼 모바일 기기는 api 요청시에 레디스에 키값이 있는지 여부를 확인하겠지 그리고 없으면 로그아웃
jwt 토큰 무효화
아 난 또 어세스토큰 갱신 없이 계속 디비에서 꺼내쓰겠다는 건 줄 알고 식겁했네 그런거면 이해함
그럼 보안상에 딱히 문제는 없겠지?
아카라이브처럼 타 기기 로그인 해제할 때 비밀번호 한 번 더 입력해야 하는 것 정도의 장치만 있으면 될 듯
아하! 땡큐!
그걸 우리는 세션이라고 부르기로 했어요
그러니깐 유저가 마이페이지에 들어가서 현재 접속하고 있는기기를 강제 로그아웃 시키고 싶음, 평소엔 Jwt로 권한인증을 하는거지
중복 로그인 막으려는 거임? JWT를 블랙리스트에 레디스에 저장하든가
ㄴㄴ 중복 로그인을 막는게 아니라 예를들어 네이버 같은 경우는 마이페이지에 들어가면 지금 접속되어 있는 내 노트북 말고 다른 노트북 두대가 로그인 되어 있으면 강제로 로그아웃 시킬수 있게 해줌 이걸 구현하고 싶음