refactor: 문서 개선 중

This commit is contained in:
donghyeon-ka
2026-09-21 14:30:55 +09:00
parent c93cdea150
commit 805a18f486
1497 changed files with 525837 additions and 59152 deletions
@@ -851,9 +851,9 @@ nginx → oauth2-proxy → 앱의 2홉 구조에서 헤더를 위조해 봤다.
> **세션은 로그인 시점의 스냅샷이어서**, `--cookie-refresh` 가 없으면
> 요청을 몇 번 보내든 쿠키 만료나 재인증까지 옛 값이 그대로 간다.
![지우지 않으면 통과한](assets/b4-header-trust-boundary/b4-header-trust-boundary.svg)
![헤더 도착과 인가 우회는 다르](assets/b4-header-trust-boundary/b4-header-trust-boundary.svg)
위조 경로와 정상 경로가 같은 헤더 이름을 쓰므로, 지우는 단계가 없으면 둘을 구별할 수 없다.
위조 헤더는 `permitAll` echo 까지 도착했지만 JWT 를 요구하는 경로는 `401` 이었다. 헤더 삭제는 아직 미검증 처방이다.
#### B-5 · B-6 — 저장소 상실과 키 회전
@@ -876,9 +876,9 @@ B-6 에서 realm 키를 회전하고 JWKS 캐시의 유예 구간을 기대했
401 이 절반만 남아 재현이 안 되는 장애로 보인다. 원 실행이 「없었다」로 닫은 것은
한 번 친 값이 마침 새로 받은 replica 쪽이었기 때문으로 보인다(inferred).
![볼륨 없는 영속화와 유예 없는 회전](assets/b5-b6-storage-and-keys/b5-b6-storage-and-keys.svg)
![볼륨 없는 영속화와 replica별 키 회전](assets/b5-b6-storage-and-keys/b5-b6-storage-and-keys.svg)
설정과 매체를 나눠서 보아야 한다. 설정만 보면 둘 다 되어 있는 것으로 읽히기 때문이다.
Redis 는 설정만으로 영속화되지 않았고, 키 회전 뒤 결과는 replica 별 JWKS cache 상태에 따라 `401``200` 으로 갈렸다.
#### B-7 · B-7a — 쿠키에 담는 세션, 그리고 그 대가