인증 · 계정
외부 인증 공급자의 서로 다른 인증 결과를 하나의 공통 사용자 계약으로 정규화합니다.
규격 재현과 공격 거부를 이 페이지에서 직접 실행해 확인할 수 있습니다.
소셜 로그인은 사용자의 비밀번호를 서비스에 전달하지 않고 외부 인증 주체가 확인한 결과를 위임받는 방식입니다. 브라우저에 노출되는 일회용 인가 코드와 서버 간 토큰 교환을 분리하고, 공급자마다 다른 claim을 안정적인 공통 principal로 변환합니다.
짧게 사용되는 일회용 코드를 보안 채널에서 토큰으로 교환해 자격 증명 노출 범위를 줄입니다.
요청과 응답을 결속해 위조된 callback과 이전 인증 응답의 재사용을 차단합니다.
issuer와 subject를 기준으로 식별하고 이메일·이름·검증 상태를 공통 계약으로 변환합니다.
아래 증명은 설명이 아니라 실제 실행입니다. 버튼을 누르면 이 서버에서 지금 계산합니다.
규격이 고정한 verifier → code_challenge 쌍을 그대로 재현한다.
표준이 고정한 test vector 를 그대로 실행합니다.
형식이 깨진 verifier 는 challenge 유도 단계에서 예외로 끊긴다 — PKCE 없는 토큰 교환으로 조용히 되돌아가지 않는다.
막아야 할 입력을 실제로 넣고 거부되는지 확인합니다.
Next step
두 번째 소비 프로젝트에 연결해 서비스 계정 계층과의 어댑터 계약을 검증합니다.