- generic [ref=f6e3]: - link "본문으로 건너뛰기" [ref=f6e4] [cursor=pointer]: - /url: "#main-content" - banner [ref=f6e5]: - generic [ref=f6e6]: - link "TechLog Studio" [ref=f6e7] [cursor=pointer]: - /url: /studio - text: TechLog - generic [ref=f6e8]: Studio - navigation "Studio 주 탐색" [ref=f6e10]: - link "작업본" [ref=f6e11] [cursor=pointer]: - /url: /studio/documents - link "게시 기록" [ref=f6e12] [cursor=pointer]: - /url: /studio/publications - link "새 문서" [ref=f6e13] [cursor=pointer]: - /url: /studio/documents/new - link "주제·프로젝트" [ref=f6e14] [cursor=pointer]: - /url: /studio/taxonomy - link "릴리즈" [ref=f6e15] [cursor=pointer]: - /url: /studio/releases - link "공개 사이트 보기" [ref=f6e16] [cursor=pointer]: - /url: / - button "로그아웃" [ref=f6e17] - main [ref=f6e18]: - generic [ref=f6e19]: - generic [ref=f6e20]: - region [ref=f6e21]: - generic [ref=f6e22]: - paragraph [ref=f6e23]: PROJECT_DECISION · VERSION 12 - heading "문서 편집" [level=1] [ref=f6e24] - paragraph [ref=f6e25]: BFF가 OAuth Token을 관리하는 조건 - region [ref=f6e26]: - generic [ref=f6e27]: - paragraph [ref=f6e28]: DOCUMENT - heading "기본 정보" [level=2] [ref=f6e29] - generic [ref=f6e30]: - generic [ref=f6e31]: - generic [ref=f6e32]: 제목 - textbox "제목" [ref=f6e33]: BFF가 OAuth Token을 관리하는 조건 - generic [ref=f6e34]: - generic [ref=f6e35]: slug - textbox "slug" [ref=f6e36]: - /placeholder: 비우면 제목에서 만듭니다 (영문 소문자·숫자·하이픈) - text: bff-owns-token-when-browser-must-not - generic [ref=f6e37]: - generic [ref=f6e38]: 요약 - textbox "요약" [ref=f6e39]: "애플리케이션이 API 조합과 인가를 직접 처리하면서 브라우저에는 OAuth token을 전달하지 않아야 한다면 BFF가 authorization code 교환, token 보관, downstream 호출을 담당한다. 이 결정은 아직 프로젝트 기본값으로 채택하지 않아 `PROPOSED` 상태로 둔다." - generic [ref=f6e40]: - generic [ref=f6e41]: Topic - combobox "Topic" [ref=f6e42]: - option "선택하지 않음" - option "OAuth/OIDC 인증 경계" [selected] - generic [ref=f6e43]: - generic [ref=f6e44]: Project - combobox "Project" [ref=f6e45]: - option "미지정" - option "Backend Clean Architecture" - option "KeyCloak Patterns" [selected] - option "Liner N + 1문제" - group "근거 기록" [ref=f6e46]: - generic [ref=f6e48]: - generic [ref=f6e49]: - generic [ref=f6e50]: 근거 1 대상 - combobox "근거 1 대상" [ref=f6e51]: - option "대상 선택" - option "인증 구조를 보안 성숙도 단계로 취급하지 않는다" - option "서버 세션 기반 인증 구조는 다중 인스턴스에서 어떻게 운영할 것인가" - option "Authorization Code Flow의 Endpoint와 Credential 이동 기준" - option "BFF 인증 구조 설계 기준" [disabled] - option "BFF의 Session과 OAuth2AuthorizedClient를 어디에 저장할 것인가" - option "Browser에서 OAuth Token을 제거해야 하는 경우 BFF가 Token을 소유한다" - option "Browser Token을 없애면서 BFF에 Session과 CSRF 책임이 생긴 과정" [selected] - option "Forward-Auth 구조에서 Application Authorization을 어디까지 Edge에 둘 것인가" - option "Forward-Auth에서 Client가 보낸 Identity Header를 신뢰하면 안 되는 이유" - option "Forward-Auth에서 Identity Header를 신뢰하기 위한 조건" - option "외부 IdP Federation을 별도의 인증 구조로 세지 않는다" - option "외부 IdP Federation과 Application 인증 경계" - option "OAuth/OIDC 인증 패턴 선택 기준" [disabled] - option "OAuth Token과 Application Session을 구분하는 기준" - option "Public Client와 Confidential Client 구분 기준" - option "Refresh Token 관리만 서버로 이전, Access Token은 여전히 Browser에 노출" [disabled] - option "Refresh Token Rotation과 다중 Replica 경쟁을 어떻게 처리할 것인가" - option "SPA에서 토큰을 직접 관리하면서 드러난 Browser Credential 경계" - generic [ref=f6e52]: - generic [ref=f6e53]: 근거 1 이유 - textbox "근거 1 이유" [ref=f6e54]: 이 결정이 가리키는 구조를 실제로 실행해 본 기록이다. - generic [ref=f6e55]: - button "위로" [disabled] [ref=f6e56] - button "아래로" [ref=f6e57] - button "삭제" [ref=f6e58] - generic [ref=f6e59]: - generic [ref=f6e60]: - generic [ref=f6e61]: 근거 2 대상 - combobox "근거 2 대상" [ref=f6e62]: - option "대상 선택" - option "인증 구조를 보안 성숙도 단계로 취급하지 않는다" - option "서버 세션 기반 인증 구조는 다중 인스턴스에서 어떻게 운영할 것인가" - option "Authorization Code Flow의 Endpoint와 Credential 이동 기준" - option "BFF 인증 구조 설계 기준" [selected] - option "BFF의 Session과 OAuth2AuthorizedClient를 어디에 저장할 것인가" - option "Browser에서 OAuth Token을 제거해야 하는 경우 BFF가 Token을 소유한다" - option "Browser Token을 없애면서 BFF에 Session과 CSRF 책임이 생긴 과정" [disabled] - option "Forward-Auth 구조에서 Application Authorization을 어디까지 Edge에 둘 것인가" - option "Forward-Auth에서 Client가 보낸 Identity Header를 신뢰하면 안 되는 이유" - option "Forward-Auth에서 Identity Header를 신뢰하기 위한 조건" - option "외부 IdP Federation을 별도의 인증 구조로 세지 않는다" - option "외부 IdP Federation과 Application 인증 경계" - option "OAuth/OIDC 인증 패턴 선택 기준" [disabled] - option "OAuth Token과 Application Session을 구분하는 기준" - option "Public Client와 Confidential Client 구분 기준" - option "Refresh Token 관리만 서버로 이전, Access Token은 여전히 Browser에 노출" [disabled] - option "Refresh Token Rotation과 다중 Replica 경쟁을 어떻게 처리할 것인가" - option "SPA에서 토큰을 직접 관리하면서 드러난 Browser Credential 경계" - generic [ref=f6e63]: - generic [ref=f6e64]: 근거 2 이유 - textbox "근거 2 이유" [ref=f6e65]: 이 결정이 PROPOSED인 동안의 실제 적용 기준이다. - generic [ref=f6e66]: - button "위로" [ref=f6e67] - button "아래로" [ref=f6e68] - button "삭제" [ref=f6e69] - generic [ref=f6e70]: - generic [ref=f6e71]: - generic [ref=f6e72]: 근거 3 대상 - combobox "근거 3 대상" [ref=f6e73]: - option "대상 선택" - option "인증 구조를 보안 성숙도 단계로 취급하지 않는다" - option "서버 세션 기반 인증 구조는 다중 인스턴스에서 어떻게 운영할 것인가" - option "Authorization Code Flow의 Endpoint와 Credential 이동 기준" - option "BFF 인증 구조 설계 기준" [disabled] - option "BFF의 Session과 OAuth2AuthorizedClient를 어디에 저장할 것인가" - option "Browser에서 OAuth Token을 제거해야 하는 경우 BFF가 Token을 소유한다" - option "Browser Token을 없애면서 BFF에 Session과 CSRF 책임이 생긴 과정" [disabled] - option "Forward-Auth 구조에서 Application Authorization을 어디까지 Edge에 둘 것인가" - option "Forward-Auth에서 Client가 보낸 Identity Header를 신뢰하면 안 되는 이유" - option "Forward-Auth에서 Identity Header를 신뢰하기 위한 조건" - option "외부 IdP Federation을 별도의 인증 구조로 세지 않는다" - option "외부 IdP Federation과 Application 인증 경계" - option "OAuth/OIDC 인증 패턴 선택 기준" [selected] - option "OAuth Token과 Application Session을 구분하는 기준" - option "Public Client와 Confidential Client 구분 기준" - option "Refresh Token 관리만 서버로 이전, Access Token은 여전히 Browser에 노출" [disabled] - option "Refresh Token Rotation과 다중 Replica 경쟁을 어떻게 처리할 것인가" - option "SPA에서 토큰을 직접 관리하면서 드러난 Browser Credential 경계" - generic [ref=f6e74]: - generic [ref=f6e75]: 근거 3 이유 - textbox "근거 3 이유" [ref=f6e76]: 이 결정을 적용할 조건과 피해야 할 조건이 여기 있다. - generic [ref=f6e77]: - button "위로" [ref=f6e78] - button "아래로" [ref=f6e79] - button "삭제" [ref=f6e80] - generic [ref=f6e81]: - generic [ref=f6e82]: - generic [ref=f6e83]: 근거 4 대상 - combobox "근거 4 대상" [ref=f6e84]: - option "대상 선택" - option "인증 구조를 보안 성숙도 단계로 취급하지 않는다" - option "서버 세션 기반 인증 구조는 다중 인스턴스에서 어떻게 운영할 것인가" - option "Authorization Code Flow의 Endpoint와 Credential 이동 기준" - option "BFF 인증 구조 설계 기준" [disabled] - option "BFF의 Session과 OAuth2AuthorizedClient를 어디에 저장할 것인가" - option "Browser에서 OAuth Token을 제거해야 하는 경우 BFF가 Token을 소유한다" - option "Browser Token을 없애면서 BFF에 Session과 CSRF 책임이 생긴 과정" [disabled] - option "Forward-Auth 구조에서 Application Authorization을 어디까지 Edge에 둘 것인가" - option "Forward-Auth에서 Client가 보낸 Identity Header를 신뢰하면 안 되는 이유" - option "Forward-Auth에서 Identity Header를 신뢰하기 위한 조건" - option "외부 IdP Federation을 별도의 인증 구조로 세지 않는다" - option "외부 IdP Federation과 Application 인증 경계" - option "OAuth/OIDC 인증 패턴 선택 기준" [disabled] - option "OAuth Token과 Application Session을 구분하는 기준" - option "Public Client와 Confidential Client 구분 기준" - option "Refresh Token 관리만 서버로 이전, Access Token은 여전히 Browser에 노출" [selected] - option "Refresh Token Rotation과 다중 Replica 경쟁을 어떻게 처리할 것인가" - option "SPA에서 토큰을 직접 관리하면서 드러난 Browser Credential 경계" - generic [ref=f6e85]: - generic [ref=f6e86]: 근거 4 이유 - textbox "근거 4 이유" [ref=f6e87]: access token이 브라우저로 나가 이 요구를 만족하지 못한 경우다. - generic [ref=f6e88]: - button "위로" [ref=f6e89] - button "아래로" [disabled] [ref=f6e90] - button "삭제" [ref=f6e91] - button "근거 추가" [ref=f6e92] - region [ref=f6e93]: - generic [ref=f6e94]: - paragraph [ref=f6e95]: PROJECT DECISION - heading "프로젝트 결정" [level=2] [ref=f6e96] - generic [ref=f6e97]: - generic [ref=f6e98]: - generic [ref=f6e99]: 결정 상태 - combobox "결정 상태" [ref=f6e100]: - option "아직 정하지 않음" - option "PROPOSED" [selected] - option "ADOPTED" - generic [ref=f6e101]: - generic [ref=f6e102]: 결정일 - textbox "결정일" [ref=f6e103] - generic [ref=f6e104]: - generic [ref=f6e105]: 결정문 - textbox "결정문" [ref=f6e106]: 브라우저에 OAuth token을 노출하지 않으면서 애플리케이션이 Resource Server 호출을 중계하고 조합해야 하는 경우, BFF가 authorization code 교환과 token 보관, downstream API 호출을 소유한다. 브라우저에는 애플리케이션 session만 제공한다. - generic [ref=f6e107]: - generic [ref=f6e108]: 판단 이유 - textbox "판단 이유" [ref=f6e109]: "브라우저에 OAuth token을 전달하지 않으려면 server가 authorization code를 교환하고 access token을 사용해 downstream API를 호출해야 한다. Mediator 구조에서는 브라우저가 Resource Server를 직접 호출하므로 access token을 `/token/access` 응답으로 전달한다. 따라서 브라우저에 OAuth token을 제공하지 않는다는 요구에는 맞지 않는다. Forward-Auth 구조도 브라우저에 OAuth token을 전달하지 않을 수 있지만 upstream은 JWT를 직접 검증하지 않고 edge가 제공한 identity header를 사용한다. 애플리케이션이 access token으로 여러 Resource Server를 직접 호출하거나 사용자별 API 조합을 처리해야 한다면 BFF 쪽이 요구에 더 잘 맞는다. 따라서 브라우저에 OAuth token을 전달하지 않는 조건만으로 BFF를 선택하지는 않는다. 애플리케이션이 downstream API 호출과 조합을 직접 맡아야 하는지도 함께 본다. 다만 상태를 ADOPTED로 올리지는 않는다. 지금 자료는 네 구조를 나란히 실행한 비교 실험이고 이 프로젝트가 BFF를 기본값으로 고른 기록이 없기 때문이다. 기본값으로 고른 시점과 그 근거가 생기면 그때 올리게 되고, 그 전까지 실제 적용 기준은 「BFF 인증 구조 설계 기준」 Reference다." - group "영향" [ref=f6e110]: - generic [ref=f6e112]: - generic [ref=f6e113]: - generic [ref=f6e114]: 영향 1 - textbox "영향 1" [ref=f6e115]: BFF가 로그인 상태와 token을 가진 보안 구성요소가 되어서 단순 proxy로 취급할 수 없게 된다. - generic [ref=f6e116]: - button "위로" [disabled] [ref=f6e117] - button "아래로" [ref=f6e118] - button "삭제" [ref=f6e119] - generic [ref=f6e120]: - generic [ref=f6e121]: - generic [ref=f6e122]: 영향 2 - textbox "영향 2" [ref=f6e123]: 상태 변경 요청마다 CSRF 검증이 필요해지고, 노출 값과 제출 값이 다를 수 있어서 클라이언트 코드도 그 구분을 알아야 한다. - generic [ref=f6e124]: - button "위로" [ref=f6e125] - button "아래로" [ref=f6e126] - button "삭제" [ref=f6e127] - generic [ref=f6e128]: - generic [ref=f6e129]: - generic [ref=f6e130]: 영향 3 - textbox "영향 3" [ref=f6e131]: 재시작과 replica 이동을 견딜 공유 저장소와 저장 token 암호화, 암호화 key 교체를 설계해야 하는데 아직 정하지 않은 문제로 남아 있다. - generic [ref=f6e132]: - button "위로" [ref=f6e133] - button "아래로" [ref=f6e134] - button "삭제" [ref=f6e135] - generic [ref=f6e136]: - generic [ref=f6e137]: - generic [ref=f6e138]: 영향 4 - textbox "영향 4" [ref=f6e139]: logout이 애플리케이션 session과 authorized client를 함께 지워야 하는데, 열쇠가 달라서 한 번의 삭제로 두 상태가 함께 지워지지 않는다. - generic [ref=f6e140]: - button "위로" [ref=f6e141] - button "아래로" [ref=f6e142] - button "삭제" [ref=f6e143] - generic [ref=f6e144]: - generic [ref=f6e145]: - generic [ref=f6e146]: 영향 5 - textbox "영향 5" [ref=f6e147]: 모든 UI 요청이 BFF를 지나게 되어서 지연과 단일 장애 지점을 준비해야 한다. - generic [ref=f6e148]: - button "위로" [ref=f6e149] - button "아래로" [ref=f6e150] - button "삭제" [ref=f6e151] - generic [ref=f6e152]: - generic [ref=f6e153]: - generic [ref=f6e154]: 영향 6 - textbox "영향 6" [ref=f6e155]: 브라우저에서 token을 없애도 XSS가 무해해지지 않고, same-origin script는 피해자 session으로 BFF를 그대로 부를 수 있다. - generic [ref=f6e156]: - button "위로" [ref=f6e157] - button "아래로" [ref=f6e158] - button "삭제" [ref=f6e159] - generic [ref=f6e160]: - generic [ref=f6e161]: - generic [ref=f6e162]: 영향 7 - textbox "영향 7" [ref=f6e163]: 이 결정이 PROPOSED인 동안은 「BFF 인증 구조 설계 기준」 Reference가 실제 적용 기준이다. - generic [ref=f6e164]: - button "위로" [ref=f6e165] - button "아래로" [disabled] [ref=f6e166] - button "삭제" [ref=f6e167] - button "영향 추가" [ref=f6e168] - region [ref=f6e169]: - generic [ref=f6e170]: - paragraph [ref=f6e171]: LIVE - heading "즉시 미리보기" [level=2] [ref=f6e172] - generic [ref=f6e175]: - navigation "문서 경로" [ref=f6e176]: - link "Project" [ref=f6e177] [cursor=pointer]: - /url: /projects - generic [ref=f6e178]: / - link "KeyCloak Patterns" [ref=f6e179] [cursor=pointer]: - /url: /projects/keycloak-patterns - generic [ref=f6e180]: / - link "Decision" [ref=f6e181] [cursor=pointer]: - /url: /projects/keycloak-patterns/decisions - list [ref=f6e182]: - listitem [ref=f6e183]: - article [ref=f6e184]: - generic [ref=f6e185]: - generic [ref=f6e186]: - generic [ref=f6e187]: PROPOSED - generic [ref=f6e188]: 결정일 미정 - heading "BFF가 OAuth Token을 관리하는 조건" [level=2] [ref=f6e189] - paragraph [ref=f6e190]: 브라우저에 OAuth token을 노출하지 않으면서 애플리케이션이 Resource Server 호출을 중계하고 조합해야 하는 경우, BFF가 authorization code 교환과 token 보관, downstream API 호출을 소유한다.브라우저에는 애플리케이션 session만 제공한다. - generic [ref=f6e191]: - heading "판단 이유" [level=3] [ref=f6e192] - paragraph [ref=f6e193]: "브라우저에 OAuth token을 전달하지 않으려면 server가 authorization code를 교환하고 access token을 사용해 downstream API를 호출해야 한다.Mediator 구조에서는 브라우저가 Resource Server를 직접 호출하므로 access token을 `/token/access` 응답으로 전달한다. 따라서 브라우저에 OAuth token을 제공하지 않는다는 요구에는 맞지 않는다.Forward-Auth 구조도 브라우저에 OAuth token을 전달하지 않을 수 있지만 upstream은 JWT를 직접 검증하지 않고 edge가 제공한 identity header를 사용한다. 애플리케이션이 access token으로 여러 Resource Server를 직접 호출하거나 사용자별 API 조합을 처리해야 한다면 BFF 쪽이 요구에 더 잘 맞는다.따라서 브라우저에 OAuth token을 전달하지 않는 조건만으로 BFF를 선택하지는 않는다. 애플리케이션이 downstream API 호출과 조합을 직접 맡아야 하는지도 함께 본다.다만 상태를 ADOPTED로 올리지는 않는다. 지금 자료는 네 구조를 나란히 실행한 비교 실험이고 이 프로젝트가 BFF를 기본값으로 고른 기록이 없기 때문이다. 기본값으로 고른 시점과 그 근거가 생기면 그때 올리게 되고, 그 전까지 실제 적용 기준은 「BFF 인증 구조 설계 기준」 Reference다." - generic [ref=f6e194]: - heading "영향" [level=3] [ref=f6e195] - list [ref=f6e196]: - listitem [ref=f6e197]: BFF가 로그인 상태와 token을 가진 보안 구성요소가 되어서 단순 proxy로 취급할 수 없게 된다. - listitem [ref=f6e198]: 상태 변경 요청마다 CSRF 검증이 필요해지고, 노출 값과 제출 값이 다를 수 있어서 클라이언트 코드도 그 구분을 알아야 한다. - listitem [ref=f6e199]: 재시작과 replica 이동을 견딜 공유 저장소와 저장 token 암호화, 암호화 key 교체를 설계해야 하는데 아직 정하지 않은 문제로 남아 있다. - listitem [ref=f6e200]: logout이 애플리케이션 session과 authorized client를 함께 지워야 하는데, 열쇠가 달라서 한 번의 삭제로 두 상태가 함께 지워지지 않는다. - listitem [ref=f6e201]: 모든 UI 요청이 BFF를 지나게 되어서 지연과 단일 장애 지점을 준비해야 한다. - listitem [ref=f6e202]: 브라우저에서 token을 없애도 XSS가 무해해지지 않고, same-origin script는 피해자 session으로 BFF를 그대로 부를 수 있다. - listitem [ref=f6e203]: 이 결정이 PROPOSED인 동안은 「BFF 인증 구조 설계 기준」 Reference가 실제 적용 기준이다. - generic [ref=f6e204]: - heading "근거 기록" [level=3] [ref=f6e205] - list [ref=f6e206]: - listitem [ref=f6e207]: - link "Browser Token을 없애면서 BFF에 Session과 CSRF 책임이 생긴 과정" [ref=f6e208] [cursor=pointer]: - /url: /cases/bff-session-csrf-responsibility - listitem [ref=f6e209]: - link "Refresh Token 관리만 서버로 이전, Access Token은 여전히 Browser에 노출" [ref=f6e210] [cursor=pointer]: - /url: /cases/split-custody-access-token - complementary [ref=f6e211]: - heading "작업 상태" [level=2] [ref=f6e212] - status "편집 상태" [ref=f6e213]: 저장됨 - generic [ref=f6e214]: - generic [ref=f6e215]: - term [ref=f6e216]: 저장 버전 - definition [ref=f6e217]: "12" - generic [ref=f6e218]: - term [ref=f6e219]: 종류 - definition [ref=f6e220]: Decision - paragraph [ref=f6e221]: 불완전한 초안도 저장할 수 있습니다. Ctrl+S 로도 저장합니다. 게시를 누르면 채워야 할 칸을 그 자리에 표시합니다. - generic [ref=f6e222]: - button "저장" [disabled] [ref=f6e223] - button "게시" [ref=f6e224] - paragraph [ref=f6e225]: 버전 12으로 저장했습니다.