17 lines
805 B
Markdown
17 lines
805 B
Markdown
# Refresh token rotation contract
|
|
|
|
Realm 설정은 refresh token revoke를 활성화하고 재사용 허용 횟수를 0으로 둔다.
|
|
SPA는 새 token set을 받은 즉시 이전 refresh token을 폐기한다.
|
|
|
|
실제 AP1 E2E는 다음을 구분한다.
|
|
|
|
- RT1로 refresh하면 RT2가 새로 발급된다.
|
|
- 이미 소비한 RT1 재사용은 성공하면 안 된다.
|
|
- 재사용 탐지 후 RT2까지 무효화할지는 Keycloak realm 정책과 동시 요청
|
|
상황에 따라 관찰한다.
|
|
- refresh token revoke 이후 refresh는 실패한다.
|
|
- 이미 발급된 stateless access JWT는 `exp`까지 유효할 수 있다.
|
|
|
|
`verify-refresh-token-rotation-contract.sh`는 realm과 E2E assertions의 계약을
|
|
빠르게 확인한다. 실제 token 수명주기 재현은 `verify-pattern1.sh`가 수행한다.
|