토큰 · 세션
용도와 수명이 다른 access·refresh token을 명시적인 claim 계약으로 분리합니다.
규격 재현과 공격 거부를 이 페이지에서 직접 실행해 확인할 수 있습니다.
JWT는 claim 집합을 서명된 문자열로 전달하는 토큰 형식이며 암호화와는 다릅니다. 검증자는 서명뿐 아니라 issuer, audience, 만료, 사용 목적을 함께 확인해야 하며 access token과 refresh token은 서로 다른 수명과 권한을 가져야 합니다.
서명은 claim의 변조를 검출하지만 내용을 숨기지 않으므로 민감정보를 payload에 넣지 않습니다.
짧은 access token과 제한된 용도의 refresh token을 구분해 탈취 시 영향 범위를 줄입니다.
허용 알고리즘, issuer, audience, 시간, token type을 명시적으로 고정하고 모두 검증합니다.
아래 증명은 설명이 아니라 실제 실행입니다. 버튼을 누르면 이 서버에서 지금 계산합니다.
토큰 종류를 헤더 typ 과 claim 양쪽에 못박고 서명 키 id 를 함께 실어, 검증 시점에 종류·키·발급자를 모두 확인할 수 있다.
표준이 고정한 test vector 를 그대로 실행합니다.
refresh 토큰을 access 로 제시하는 종류 혼동, 서명 변조, 다른 발급자·청중, 폐기된 토큰이 모두 검증 단계에서 끊긴다.
막아야 할 입력을 실제로 넣고 거부되는지 확인합니다.
Next step
비대칭 서명 key adapter와 서비스별 revocation source를 연결해 키 교체 절차를 검증합니다.