토큰
토큰 경계 메모: 쿠키와 헤더 사이
세션 토큰은 한곳에만 있지 않습니다. 브라우저 쿠키, Authorization 헤더, 모바일 보안 저장소, 때로는 URL 조각까지 — 경계마다 노출 면이 달라집니다.
경계에서 던질 질문
- 이 토큰은 어느 경로로 갱신되는가? 갱신 실패 시 사용자에게 무엇이 보이는가?
- 로그에 토큰 일부가 찍히는가? 찍힌다면 누가 그 로그를 읽는가?
- 동일 사용자가 웹과 앱을 오갈 때 세션 ID가 하나로 합쳐지는가, 의도적으로 분리되는가?
분석자가 흔히 놓치는 지점
‘로그인 성공’ 이벤트만 보면 토큰이 안전하게 전달된 것처럼 보입니다. 실제로는 중간 프록시나 클라이언트 SDK가 헤더를 복제하며 예상 밖의 저장소에 남길 수 있습니다. 분석 노트에는 성공 이벤트와 저장 위치를 나란히 적으세요.
강의와의 연결
세션 보안 랩의 두 번째·세 번째 모듈에서 이 질문 목록을 합성 트래픽에 적용합니다. 완벽한 아키텍처 다이어그램보다, 경계마다 ‘확인/미확인’을 표시하는 습관이 목표입니다.