접근 토큰
접근 토큰은 클라이언트가 API와 서비스에 특정 사용자 또는 애플리케이션의 권한을 제시하는 자격정보입니다.
접근 토큰
접근 토큰은 인증이 완료된 뒤 발급되며 API 호출마다 권한을 증명합니다. OAuth 접근 토큰, 개인 API 토큰, 서비스 계정 토큰, JSON 웹 토큰 등 여러 형태가 있습니다. 토큰은 사용자 신원, 허용 범위, 대상 서비스, 유효기간과 연결됩니다.
많은 접근 토큰은 소지자가 제시하면 권한이 인정되는 베어러 자격정보입니다. 값 자체가 노출되면 추가 비밀번호 없이 API가 호출될 수 있어 비밀정보처럼 관리해야 합니다.
핵심 특성
사용 맥락과 작동 원리
토큰은 인증 서버가 발급하고 자원 서버가 검증합니다. 불투명 토큰은 서버 조회로 상태를 확인하며, 자체 포함 토큰은 서명된 클레임을 검증할 수 있습니다. 형식과 무관하게 서명, 발급자, 대상, 만료, 권한 범위를 정확히 검증해야 합니다.
접근 토큰과 갱신 토큰은 수명이 다릅니다. 갱신 토큰은 새 접근 토큰을 발급받는 데 사용되므로 더 강한 저장과 회전이 필요합니다.
유출·오용 시 위험
토큰 유출은 데이터 조회, 계정 작업, 외부 전송, 관리자 기능 실행으로 이어질 수 있습니다. 과도한 권한과 긴 유효기간은 피해 범위를 확대합니다. 소스코드 저장소, 로그, URL, 브라우저 저장소, 지원 티켓에 토큰이 노출되는 사고가 발생할 수 있습니다.
자체 포함 토큰을 단순 디코딩한 결과를 신뢰하면 위조 토큰이 승인될 수 있습니다. 서버는 암호학적 검증과 정책 검사를 수행해야 합니다.
사건 공지에서 확인할 항목
- 접근 토큰, 갱신 토큰, API 키 중 유출된 유형을 확인합니다.
- 토큰의 권한 범위, 대상 시스템, 유효기간을 확인합니다.
- 실제 API 호출과 데이터 반출 정황을 확인합니다.
- 토큰 폐기와 키 회전이 완료되었는지 확인합니다.
- 소스코드, 로그, 브라우저 저장소 등 노출 경로를 확인합니다.
개인이 취할 조치
- 연결된 앱과 외부 서비스의 권한을 취소합니다.
- 모든 세션에서 로그아웃하고 계정 비밀번호와 MFA를 점검합니다.
- 개인용 API 토큰이 노출되었으면 즉시 폐기하고 새로 발급합니다.
- 토큰을 채팅, 이메일, 화면 캡처로 공유하지 않습니다.
- 계정 활동과 API 사용 기록을 확인합니다.
조직의 보호조치
- 최소 권한의 짧은 수명 토큰을 발급합니다.
- 갱신 토큰 회전과 재사용 탐지를 적용합니다.
- 발급자, 대상, 서명, 만료, 권한 범위를 엄격히 검증합니다.
- 토큰 원문을 로그와 URL에 기록하지 않습니다.
- 비밀 탐지 도구와 자동 폐기·키 회전 절차를 운영합니다.
혼동하기 쉬운 개념
접근 토큰은 API 권한을 나타냅니다. 세션 쿠키는 브라우저 세션 상태를 전달합니다. API 키는 주로 애플리케이션이나 프로젝트를 식별하는 장기 자격정보입니다. ID 토큰은 인증 결과와 사용자 정보를 클라이언트에 전달하며 자원 API 권한으로 임의 사용해서는 안 됩니다.