토큰 · 세션
요청에서 인증 principal을 해석하는 코어와 HTTP·저장소 어댑터를 분리합니다.
규격 재현과 공격 거부를 이 페이지에서 직접 실행해 확인할 수 있습니다.
서버 세션은 브라우저가 가진 불투명한 식별자를 서버 상태와 연결하는 인증 방식입니다. 식별자 자체에는 사용자 정보를 담지 않고, 전송 보호·만료·회전·폐기를 중앙에서 통제해 토큰이 노출됐을 때 즉시 세션을 종료할 수 있습니다.
추측하기 어려운 세션 ID만 클라이언트에 전달하고 권한과 사용자 정보는 서버 저장소에 둡니다.
Secure, HttpOnly, SameSite와 제한된 domain·path로 스크립트 접근과 불필요한 전송을 줄입니다.
권한 상승이나 인증 갱신 시 식별자를 교체하고 로그아웃·위험 감지 시 즉시 폐기합니다.
아래 증명은 설명이 아니라 실제 실행입니다. 버튼을 누르면 이 서버에서 지금 계산합니다.
기본값이 안전해야 한다 — HttpOnly 로 스크립트 접근을 막고, Secure 로 평문 전송을 막고, __Host- 접두사로 하위 도메인이 쿠키를 심을 수 없게 한다.
표준이 고정한 test vector 를 그대로 실행합니다.
보안 속성을 빼는 구성은 조용히 허용되지 않는다 — 잘못 만든 쿠키가 나가는 것보다 만들지 못하는 편이 낫다.
막아야 할 입력을 실제로 넣고 거부되는지 확인합니다.
Next step
소비 시스템의 요청 경계에 cookie resolver를 연결하고 동시 회전·정리 작업을 부하 검증합니다.