805 B
805 B
Refresh token rotation contract
Realm 설정은 refresh token revoke를 활성화하고 재사용 허용 횟수를 0으로 둔다. SPA는 새 token set을 받은 즉시 이전 refresh token을 폐기한다.
실제 AP1 E2E는 다음을 구분한다.
- RT1로 refresh하면 RT2가 새로 발급된다.
- 이미 소비한 RT1 재사용은 성공하면 안 된다.
- 재사용 탐지 후 RT2까지 무효화할지는 Keycloak realm 정책과 동시 요청 상황에 따라 관찰한다.
- refresh token revoke 이후 refresh는 실패한다.
- 이미 발급된 stateless access JWT는
exp까지 유효할 수 있다.
verify-refresh-token-rotation-contract.sh는 realm과 E2E assertions의 계약을
빠르게 확인한다. 실제 token 수명주기 재현은 verify-pattern1.sh가 수행한다.