본문으로 바로가기

웹 보안의 기초 — JWT · OAuth · OWASP

인증·입력검증·헤더·CORS·이메일 인증과 행 수준 보안까지 다루는 실전 보안 8단계.

난이도
중급
강의
8

OWASP Top 10 대부분은 유명 프레임워크가 기본 방어를 해 주지만, 경계 설정 · 신뢰 지점 은 개발자가 직접 결정합니다. 몇 가지 구체적 패턴만 익혀도 공격면이 크게 줄어듭니다.

누구를 위한 강좌인가

  • "보안 설정은 어디까지 하면 충분한가?" 의 감이 없는 분
  • JWT · OAuth 를 도입했는데 실수가 무서운 분
  • CORS · 헤더 · rate limit 을 제대로 세팅해보고 싶은 분

다 끝내면 가능한 것

  • JWT 회전 · refresh token · 블랙리스트 설계
  • OAuth state · PKCE · CSRF 방어
  • zod 입력 검증 + 길이 상한
  • Redis rate limit · sliding window
  • 보안 헤더 · CSP · CORS 설정
  • 익명 폼 · honey-pot · IP 해시
  • 이메일 인증 · OTP 생성·검증 · 재발송 제한
  • PostgreSQL 행 수준 보안으로 직접 SQL·SDK 우회 경로 차단

단계 흐름

요청에서 데이터까지의 방어선

위협과 신원

위협 모델을 세우고 JWT·OAuth의 신뢰 경계를 구분합니다.

입력과 브라우저

입력 검증, 요청 제한, CSP로 악성 요청의 표면을 줄입니다.

확인 절차

폼 하드닝과 OTP에서 재시도·만료·오류 상태를 명시합니다.

데이터 경계

API가 우회돼도 RLS가 권한 계약을 유지하게 합니다.

13 은 누가 들어오는지, 47 은 요청·익명·확인 경계, 8은 API를 우회해도 유지되는 데이터 경계를 다룹니다.

단계 구성

  1. 위협 모델 · OWASP 요약 — Top 10 · 실제 사고 비중
  2. JWT · refresh · 회전 — HS256 vs RS256 · 만료 · 블랙리스트
  3. OAuth + state · PKCE — 카카오 · 네이버 · CSRF
  4. 입력 검증 + 길이 상한 — zod · Valibot · payload 폭주 방어
  5. Rate limit + CORS + 보안 헤더 — Redis sliding window · CSP · sameSite
  6. 익명 폼 하드닝 — honey-pot · IP 해시 · status flow
  7. 이메일 인증과 OTP — SMTP · 앱 비밀번호 · OTP 생성·검증 · rate-limit
  8. 행 수준 보안 — 역할·USING·WITH CHECK·운영 정책 drift

전제 — backend-with-spring 또는 nextjs-fullstack 중 하나 완주.

단계별 강의

  1. 1

    위협 모델 · OWASP 요약

  2. 2

    JWT · refresh · 회전

  3. 3

    OAuth + state · PKCE

  4. 4

    입력 검증 + 길이 상한

  5. 5

    Rate limit + CORS + 보안 헤더

  6. 6

    익명 폼 하드닝

  7. 7

    7단계 — 이메일 인증과 OTP

  8. 8

    8단계 — 행 수준 보안으로 DB 우회 경로 닫기

다른 강좌

전체 보기 →