OAuth 2.0에서 access token과 refresh token을 분리하는 이유는 무엇인가요?
답변 포인트
짧게 쓰는 토큰과 오래 보관하는 토큰의 위험도를 비교해보세요.
정답 및 해설
빠른 요약
Access token은 리소스 접근에 사용하는 짧은 수명의 토큰이고, refresh token은 새 access token을 발급받기 위한 긴 수명의 토큰입니다. 둘을 분리하면 노출 가능성이 큰 access token의 피해 시간을 줄이고, refresh token은 더 안전한 저장소와 회전 정책으로 관리할 수 있습니다.
Access token은 리소스 접근에 사용하는 짧은 수명의 토큰이고, refresh token은 새 access token을 발급받기 위한 긴 수명의 토큰입니다. 둘을 분리하면 노출 가능성이 큰 access token의 피해 시간을 줄이고, refresh token은 더 안전한 저장소와 회전 정책으로 관리할 수 있습니다.
핵심 개념
핵심 기준은 짧은 접근 권한과 긴 갱신 권한의 분리입니다. 이 개념은 단순히 용어를 외우는 것보다, 어떤 문제를 줄이기 위해 등장했는지와 실제 코드나 운영 환경에서 어떤 trade-off를 만드는지 함께 이해하는 것이 중요합니다.
짧게 쓰는 토큰과 오래 보관하는 토큰의 위험도를 비교해보세요.
동작 흐름
- 먼저 문제가 발생하는 조건과 입력을 확인합니다.
- 관련된 런타임, 브라우저, 서버, 데이터 저장소의 책임을 나눠 봅니다.
- 가장 작은 범위에서 안전한 해결책을 적용합니다.
- 로그, 테스트, 모니터링으로 실제로 문제가 줄었는지 확인합니다.
실제 예시
브라우저 메모리에 있는 access token이 탈취돼도 만료 시간이 짧으면 피해를 제한할 수 있습니다.
실무에서 적용하는 방법
refresh token rotation을 적용하면 재사용 감지 시 세션을 폐기할 수 있습니다.
실무에서 주의할 점
- SPA에서는 저장 위치와 XSS/CSRF 위험을 함께 고려해야 합니다.
- 개념을 적용하기 전에 현재 시스템의 규모, 병목, 장애 영향도를 함께 확인해야 합니다.
- 팀 규칙이나 프레임워크 기본 동작과 충돌하지 않는지도 점검하는 것이 좋습니다.
함께 연결해서 보면 좋은 키워드
보안, OAuth, AccessToken, RefreshToken
면접에서 짚으면 좋은 포인트
- 정의만 말하기보다 어떤 문제를 줄이기 위한 개념인지 먼저 설명하면 좋습니다.
- 장점과 함께 비용, 한계, 적용하지 않아도 되는 상황을 같이 말하면 실무 이해도가 드러납니다.
정리
한 줄로 정리하면, Access token은 리소스 접근에 사용하는 짧은 수명의 토큰이고, refresh token은 새 access token을 발급받기 위한 긴 수명의 토큰입니다입니다. 실무에서는 개념을 적용하는 조건과 적용하지 않았을 때 생기는 문제까지 함께 이해하는 것이 중요합니다.