인증 · 계정
일회용 이메일 링크의 생성·만료·소비 계약을 저장소와 메일 발송기에서 분리합니다.
규격 재현과 공격 거부를 이 페이지에서 직접 실행해 확인할 수 있습니다.
매직 링크는 이메일로 전달된 고엔트로피 일회용 토큰을 통해 비밀번호 없이 사용자를 확인합니다. 링크 원문은 한 번만 노출하고 서버에는 토큰의 안전한 검증값, 만료 시각, 소비 상태를 저장하는 구성이 기본입니다.
사용자 정보가 드러나지 않는 충분히 긴 무작위 값을 생성해 추측과 정보 노출을 방지합니다.
검증과 소비를 하나의 원자적 작업으로 처리해 같은 링크가 두 번 인증에 사용되지 않게 합니다.
저장소가 유출돼도 링크 원문을 바로 사용할 수 없도록 토큰 자체가 아닌 검증용 digest를 보관합니다.
아래 증명은 설명이 아니라 실제 실행입니다. 버튼을 누르면 이 서버에서 지금 계산합니다.
링크를 요청한 브라우저는 토큰을 받지 못한다 — 메일함 접근을 증명한 사람만 링크를 쥔다. 저장소에는 이메일 원문 대신 가명이 남아 유출 시에도 수신자를 되찾을 수 없다.
표준이 고정한 test vector 를 그대로 실행합니다.
한 번 쓴 링크는 즉시 죽는다 — 메일함이 나중에 털려도 지나간 링크로는 들어올 수 없다. 복귀 경로는 로컬 경로로만 제한해 로그인 직후 외부 사이트로 튕기는 open redirect 를 막는다.
막아야 할 입력을 실제로 넣고 거부되는지 확인합니다.
Next step
메일 delivery adapter와 연결하고 링크 스캐너의 선소비를 고려한 소비 화면 정책을 검증합니다.