프론트엔드
안전한 로그인 토큰 관리, 프론트엔드의 필수 전략
두줄요약
프론트엔드 토큰 인증에서 localStorage 대신 쿠키 기반 관리와 보안 속성 설정을 권장했습니다. XSS·CSRF 위험을 줄이기 위해 토큰 로테이션과 Refresh Token도 함께 제안했습니다.
핵심 내용
- 프론트엔드에서 토큰 기반 인증을 안전하게 다루기 위한 보안 전략 정리
- localStorage·Authorization 헤더 중심 구현의 XSS 노출 위험과 CORS 설정의 영향 설명
- 쿠키 기반 수동 관리, HttpOnly·SameSite·Secure 설정, 토큰 로테이션·Refresh Token으로 보안과 사용성 균형 제안
적용해볼 점
- 민감한 토큰은 Web Storage보다 쿠키 기반으로 전환 검토
- credentials 포함 요청과 서버 CORS·쿠키 속성 조합 재점검
- 짧은 access token 수명과 refresh token으로 탈취 피해 범위 축소
