jwt가 서버 쪽 stateless 하게 만들려고 나왔잖아.
지금 스프링 시큐리티랑 같이 작업하려고 하는데 스프링 시큐리티는 SecurityContextHolder에 Authetication을 셋 해주자나..
거기 Principal이랑 Crendential로 사용자 확인 하면서 요청에서 응답 사이에 사용자 정보 가져오는데, jwt를 쓰면 stateless하게 가야 하니까
이 사용자 정보를 전부 jwt에 커스텀 클레임으로 써 놓고, 필터에서 받아서 주입해야 하는 거임?
근데 만약 유저 클래스에 필드가 엄청 많으면 jwt에 그걸 다 쓰는 게 비효율 적이지 않음? 좀 알려줘라 ㄹㅇ..
나 바보다..
jwt에 식별자만 담으면되지 뭐라고 다 담음.
음 그러면 결국 유저 정보 다 필요할 땐 db 갔다 와야 되는가보네..
ㅇㅇ API호출할때마다 체크해야됨 만료여부랑.
고마워 ㅋㅋ 인증 인가만 확인하고 필요한 건 다 db에서 꺼내야 되겠네..
인증 인가라는게 결국 정보를 db에 안전하게 보관하기 위함인데 인크립션 키하나로 풀리는 jwt에 다 담는다는게 말이 안되지.
맞네. 고마워!
생각 해보니까 그렇네.
세션 개념이 좀 헷갈릴 수 있는데 stateless라는게 db에 접근하지 않겠다가아님. 서버 메모리에 유저 상태를 저장하지 않겠다는거임.