토큰 · 세션
인증 과정의 일회용 증거를 만료·실패 제한·원자적 소비 규칙과 함께 안전하게 보관합니다.
규격 재현과 공격 거부를 이 페이지에서 직접 실행해 확인할 수 있습니다.
Challenge Store는 OAuth state·nonce, OTP, 매직 링크, MFA, 패스키처럼 짧게 존재하고 한 번만 사용돼야 하는 인증 증거를 공통으로 관리합니다. 원문 토큰은 발급 시 한 번만 반환하고 저장소에는 용도가 결속된 HMAC digest만 기록하며, 검증과 소비를 하나의 원자적 연산으로 처리합니다.
원문 대신 비밀키 기반 digest를 저장해 저장소 유출만으로 토큰을 재사용하거나 짧은 OTP를 추측하기 어렵게 합니다.
동시 요청 중 하나만 성공하도록 검증·소비·실패 횟수 갱신을 데이터베이스의 단일 잠금 연산으로 처리합니다.
용도별 만료 시간과 최대 실패 횟수를 적용하고 만료·소비·오류 원인을 외부에는 동일한 실패로 표현합니다.
아래 증명은 설명이 아니라 실제 실행입니다. 버튼을 누르면 이 서버에서 지금 계산합니다.
이 증명은 흉내가 아니라 운영과 같은 PostgreSQL 테이블에 행을 쓰고 지운다 — 원자적 소비는 SQL 이 보장하며, 원문 토큰은 저장되지 않고 digest 만 남는다.
표준이 고정한 test vector 를 그대로 실행합니다.
틀린 토큰은 시도 횟수를 올리고 한도를 넘기면 올바른 토큰마저 거부된다 — 무한 추측이 불가능하다. 용도가 다르면 digest 가 달라져 같은 토큰도 통하지 않는다.
막아야 할 입력을 실제로 넣고 거부되는지 확인합니다.
Next step
Security Event 기록을 기반으로 용도별 Rate Limit 상태 저장소를 연결합니다.