토큰 경계 메모: 쿠키와 헤더 사이

모니터에 표시된 코드

세션 토큰은 한곳에만 있지 않습니다. 브라우저 쿠키, Authorization 헤더, 모바일 보안 저장소, 때로는 URL 조각까지 — 경계마다 노출 면이 달라집니다.

경계에서 던질 질문

분석자가 흔히 놓치는 지점

‘로그인 성공’ 이벤트만 보면 토큰이 안전하게 전달된 것처럼 보입니다. 실제로는 중간 프록시나 클라이언트 SDK가 헤더를 복제하며 예상 밖의 저장소에 남길 수 있습니다. 분석 노트에는 성공 이벤트와 저장 위치를 나란히 적으세요.

강의와의 연결

세션 보안 랩의 두 번째·세 번째 모듈에서 이 질문 목록을 합성 트래픽에 적용합니다. 완벽한 아키텍처 다이어그램보다, 경계마다 ‘확인/미확인’을 표시하는 습관이 목표입니다.

블로그 목록으로