웹 보안의 기초 — JWT · OAuth · OWASP
인증·입력검증·헤더·CORS·이메일 인증과 행 수준 보안까지 다루는 실전 보안 8단계.
- 난이도
- 중급
- 강의
- 8
OWASP Top 10 대부분은 유명 프레임워크가 기본 방어를 해 주지만, 경계 설정 · 신뢰 지점 은 개발자가 직접 결정합니다. 몇 가지 구체적 패턴만 익혀도 공격면이 크게 줄어듭니다.
누구를 위한 강좌인가
- "보안 설정은 어디까지 하면 충분한가?" 의 감이 없는 분
- JWT · OAuth 를 도입했는데 실수가 무서운 분
- CORS · 헤더 · rate limit 을 제대로 세팅해보고 싶은 분
다 끝내면 가능한 것
- JWT 회전 · refresh token · 블랙리스트 설계
- OAuth state · PKCE · CSRF 방어
- zod 입력 검증 + 길이 상한
- Redis rate limit · sliding window
- 보안 헤더 · CSP · CORS 설정
- 익명 폼 · honey-pot · IP 해시
- 이메일 인증 · OTP 생성·검증 · 재발송 제한
- PostgreSQL 행 수준 보안으로 직접 SQL·SDK 우회 경로 차단
단계 흐름
요청에서 데이터까지의 방어선
위협 모델을 세우고 JWT·OAuth의 신뢰 경계를 구분합니다.
입력 검증, 요청 제한, CSP로 악성 요청의 표면을 줄입니다.
폼 하드닝과 OTP에서 재시도·만료·오류 상태를 명시합니다.
API가 우회돼도 RLS가 권한 계약을 유지하게 합니다.
13 은 누가 들어오는지, 47 은 요청·익명·확인 경계, 8은 API를 우회해도 유지되는 데이터 경계를 다룹니다.
단계 구성
- 위협 모델 · OWASP 요약 — Top 10 · 실제 사고 비중
- JWT · refresh · 회전 — HS256 vs RS256 · 만료 · 블랙리스트
- OAuth + state · PKCE — 카카오 · 네이버 · CSRF
- 입력 검증 + 길이 상한 — zod · Valibot · payload 폭주 방어
- Rate limit + CORS + 보안 헤더 — Redis sliding window · CSP ·
sameSite - 익명 폼 하드닝 — honey-pot · IP 해시 · status flow
- 이메일 인증과 OTP — SMTP · 앱 비밀번호 · OTP 생성·검증 · rate-limit
- 행 수준 보안 — 역할·USING·WITH CHECK·운영 정책 drift
전제 — backend-with-spring 또는 nextjs-fullstack 중 하나 완주.
단계별 강의
다른 강좌
전체 보기 →- 운영 가능한 서비스 만들기 — 경계·성능·복구·배포 14단계
- 처음 시작하는 개발 환경
- HTML/CSS/JS 부터 React, Next, Tailwind 까지
- Next.js 16 으로 첫 풀스택 앱 만들기
- Spring Boot 4 로 시작하는 백엔드
- Python · FastAPI · 데이터 파이프라인
- AI 시대의 개발 도구 — Claude Code · MCP · 디자인 도구
- Docker · Caddy · 클라우드 10단계 배포 옵션
- 운영 콘솔 설계 — 여러 자원을 한 화면에서
- 로컬 LLM · pgvector · RAG 챗봇 만들기
- Tauri 2 — 데스크탑 · 모바일 한 코드베이스
- 테스트 전략과 품질 게이트
- PostgreSQL 깊게 다루기 + Redis · Kafka
- 공공데이터 크롤러 만들기
- 모노레포 · SSOT · 계층 분리 사고