사전 목록
토큰

접근 토큰

접근 토큰은 클라이언트가 API와 서비스에 특정 사용자 또는 애플리케이션의 권한을 제시하는 자격정보입니다.

#접근 토큰#액세스 토큰#API 토큰

접근 토큰

접근 토큰은 인증이 완료된 뒤 발급되며 API 호출마다 권한을 증명합니다. OAuth 접근 토큰, 개인 API 토큰, 서비스 계정 토큰, JSON 웹 토큰 등 여러 형태가 있습니다. 토큰은 사용자 신원, 허용 범위, 대상 서비스, 유효기간과 연결됩니다.

많은 접근 토큰은 소지자가 제시하면 권한이 인정되는 베어러 자격정보입니다. 값 자체가 노출되면 추가 비밀번호 없이 API가 호출될 수 있어 비밀정보처럼 관리해야 합니다.

핵심 특성

역할API 요청에 사용자나 애플리케이션의 권한을 제시합니다.

주요 속성대상, 권한 범위, 유효기간, 발급자, 주체가 중요합니다.

위험 특성베어러 토큰은 소지 자체가 권한으로 작동할 수 있습니다.

사용 맥락과 작동 원리

토큰은 인증 서버가 발급하고 자원 서버가 검증합니다. 불투명 토큰은 서버 조회로 상태를 확인하며, 자체 포함 토큰은 서명된 클레임을 검증할 수 있습니다. 형식과 무관하게 서명, 발급자, 대상, 만료, 권한 범위를 정확히 검증해야 합니다.

접근 토큰과 갱신 토큰은 수명이 다릅니다. 갱신 토큰은 새 접근 토큰을 발급받는 데 사용되므로 더 강한 저장과 회전이 필요합니다.

유출·오용 시 위험

토큰 유출은 데이터 조회, 계정 작업, 외부 전송, 관리자 기능 실행으로 이어질 수 있습니다. 과도한 권한과 긴 유효기간은 피해 범위를 확대합니다. 소스코드 저장소, 로그, URL, 브라우저 저장소, 지원 티켓에 토큰노출되는 사고가 발생할 수 있습니다.

자체 포함 토큰을 단순 디코딩한 결과를 신뢰하면 위조 토큰이 승인될 수 있습니다. 서버는 암호학적 검증과 정책 검사를 수행해야 합니다.

사건 공지에서 확인할 항목

개인이 취할 조치

조직의 보호조치

혼동하기 쉬운 개념

접근 토큰은 API 권한을 나타냅니다. 세션 쿠키는 브라우저 세션 상태를 전달합니다. API 키는 주로 애플리케이션이나 프로젝트를 식별하는 장기 자격정보입니다. ID 토큰은 인증 결과와 사용자 정보를 클라이언트에 전달하며 자원 API 권한으로 임의 사용해서는 안 됩니다.

공식 참고자료

OWASP — REST 보안 지침

OWASP — 비밀정보 관리 지침

OWASP — 세션 관리 지침