test(ap1): demonstrate token storage tradeoff

This commit is contained in:
donghyeon-ka
2026-07-25 14:14:02 +09:00
parent 8961671a1c
commit 6f1ccdd978
4 changed files with 74 additions and 19 deletions
+5
View File
@@ -122,3 +122,8 @@ Keycloak은 `KC_HOSTNAME=http://localhost:8080`을 기준으로 token의 `iss`
Docker 내부의 `http://keycloak:8080`에서 가져옵니다. 진단 인스턴스는 일부러
`http://wrong-issuer.invalid`를 기대하도록 구성되어, 서명과 audience가
정상이더라도 issuer mismatch로 `401`을 반환합니다.
token 저장 위치와 XSS 범위는
[`docs/ap1-token-storage.md`](docs/ap1-token-storage.md)에 정리했습니다.
E2E는 Web Storage token이 0개임과 동시에 실행 중 fetch hook이 Bearer
header를 관찰할 수 있음을 재현합니다.