물론 양쪽다하면 좋은데 좀 오바되는느낌이고

oauth 인증 주체는 보통 클라이언트로 하나요? 백엔드로 하나요?
관성처럼 백엔드가 보안에서 중요하다 싶어 백엔드에서 하고 있는데
아무리봐도 ssr로 묶여있을 때 백엔드가 주체지
서로 분리되었으면 백엔드는 대게 Rest api이고
이렇게 되면 클라이언트가 인증 주체인 것 같은데
혹시 납득 시켜주실분