인증 · 계정
자격 증명 검증 흐름을 비밀번호 저장 방식과 계정 정책에서 분리합니다.
규격 재현과 공격 거부를 이 페이지에서 직접 실행해 확인할 수 있습니다.
비밀번호 인증은 사용자가 제출한 비밀값을 저장된 검증값과 비교해 principal을 확인하는 흐름입니다. 사용자 저장소, 비밀번호 전용 해시, 실패 정책을 서로 분리하면 저장 기술이나 계정 정책이 달라도 같은 인증 계약을 재사용할 수 있습니다.
사용자 조회와 검증 결과를 인터페이스로 분리해 특정 데이터 저장 방식에 결합되지 않게 합니다.
빠른 일반 해시가 아닌 의도적으로 비용이 큰 비밀번호 전용 파생 함수로 검증값을 만듭니다.
계정 존재 여부와 관계없이 일관된 실패 응답과 처리 시간을 유지해 사용자 목록 노출을 줄입니다.
아래 증명은 설명이 아니라 실제 실행입니다. 버튼을 누르면 이 서버에서 지금 계산합니다.
AUTH 는 사용자 저장소를 소유하지 않는다 — 소비 서비스가 주입한 repository 포트로 조회하고, 이메일 정규화와 비밀번호 검증만 표준화한다.
표준이 고정한 test vector 를 그대로 실행합니다.
없는 계정·틀린 비밀번호·잠긴 계정이 모두 같은 invalid 로 끝난다. 계정이 없어도 더미 해시를 실제로 검증해 응답 시간까지 맞춘다 — 회원 목록을 응답 차이로 긁어낼 수 없다.
막아야 할 입력을 실제로 넣고 거부되는지 확인합니다.
Next step
소비 시스템의 credential repository와 연결하고 실제 트래픽에서 계정 열거 방지 지표를 검증합니다.