인증과 요청률 제한 미들웨어
JWT 검증과 토큰 버킷 방식 요청률 제한
인증과 요청률 제한 미들웨어은(는) CoddyKit의 무료 Go Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Go Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Go Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
JWT 인증 미들웨어
Authorization 헤더에서 JWT를 추출하고 구문 분석한 다음 검증합니다:
func JWTAuth(secret []byte) func(http.Handler) http.Handler {
return func(next http.Handler) http.Handler {
return http.HandlerFunc(func(w http.ResponseWriter, r *http.Request) {
header := r.Header.Get("Authorization")
if !strings.HasPrefix(header, "Bearer ") {
http.Error(w, "missing token", 401); return
}
token := strings.TrimPrefix(header, "Bearer ")
claims, err := parseJWT(token, secret)
if err != nil {
http.Error(w, "invalid token", 401); return
}
ctx := context.WithValue(r.Context(), claimsKey{}, claims)
next.ServeHTTP(w, r.WithContext(ctx))
})
}
}API 키 인증
헤더의 API 키를 데이터베이스 또는 메모리 내 집합과 비교하여 검증합니다:
func APIKeyAuth(validKeys map[string]bool) func(http.Handler) http.Handler {
return func(next http.Handler) http.Handler {
return http.HandlerFunc(func(w http.ResponseWriter, r *http.Request) {
key := r.Header.Get("X-API-Key")
if !validKeys[key] {
http.Error(w, "forbidden", 403); return
}
next.ServeHTTP(w, r)
})
}
}토큰 버킷 요청률 제한기
IP별 제한기 맵과 함께 golang.org/x/time/rate를 사용합니다:
var limiters sync.Map
func getLimiter(ip string) *rate.Limiter {
v, _ := limiters.LoadOrStore(ip, rate.NewLimiter(rate.Every(time.Second), 10))
return v.(*rate.Limiter)
}요청률 제한 미들웨어
미들웨어에서 제한기를 확인하고 제한을 초과하면 429를 반환합니다:
func RateLimit(next http.Handler) http.Handler {
return http.HandlerFunc(func(w http.ResponseWriter, r *http.Request) {
ip, _, _ := net.SplitHostPort(r.RemoteAddr)
if !getLimiter(ip).Allow() {
http.Error(w, "rate limit exceeded", 429); return
}
next.ServeHTTP(w, r)
})
}Retry-After 헤더
클라이언트가 재시도하기 전에 기다려야 하는 시간을 초 단위로 나타내는 Retry-After 헤더를 포함합니다:
w.Header().Set("Retry-After", "1")
http.Error(w, "rate limit exceeded", 429)역할 기반 접근 제어
인증이 끝난 후 Next를 호출하기 전에 컨텍스트 클레임에서 사용자의 역할을 확인합니다:
func RequireRole(role string) func(http.Handler) http.Handler {
return func(next http.Handler) http.Handler {
return http.HandlerFunc(func(w http.ResponseWriter, r *http.Request) {
claims := claimsFromContext(r.Context())
if !claims.HasRole(role) {
http.Error(w, "forbidden", 403); return
}
next.ServeHTTP(w, r)
})
}
}제한기 정리
오래된 IP별 제한기는 메모리에 계속 쌓입니다. 백그라운드 고루틴에서 최근 N분 동안 접근되지 않은 항목을 삭제하여 정리합니다.
분산 요청률 제한
프로세스 내부 제한기는 여러 인스턴스에 걸쳐 작동하지 않습니다. 분산 요청률 제한을 위해 Redis와 슬라이딩 윈도우 또는 토큰 버킷 스크립트를 사용합니다.
429와 503 비교
개별 클라이언트가 요청률 제한을 초과하면 429 Too Many Requests를 반환합니다. 전체 서비스가 과부하되어 부하를 줄이는 중이면 503 Service Unavailable을 반환합니다.
인증과 요청률 제한 결합
인증과 요청률 제한을 체인의 별도 미들웨어로 적용합니다. 먼저 인증을 수행하면 IP가 아니라 사용자 ID로 구분하여 인증된 사용자에게만 요청률 제한을 적용할 수 있습니다.
인증 미들웨어 테스트
httptest를 사용하여 유효한 토큰과 유효하지 않은 토큰을 전달하고, 올바른 상태 코드와 컨텍스트 값이 설정되었는지 검증합니다.
빠른 확인
클라이언트가 요청률 제한을 초과하면 요청률 제한 미들웨어는 어떤 HTTP 상태 코드를 반환해야 합니까?
요약: 인증 및 요청률 제한
핵심 내용:
- JWT 미들웨어: Bearer 토큰 추출 → 구문 분석 → 클레임을 컨텍스트에 연결
- IP 또는 사용자별로 golang.org/x/time/rate를 사용해 요청률을 제한합니다
- 제한을 초과하면 429와 Retry-After 헤더를 반환합니다
- 분산 환경에서는 여러 인스턴스의 요청률 제한을 위해 Redis를 사용합니다
자주 묻는 질문
“인증과 요청률 제한 미들웨어” 강의는 무료인가요?
네 — “인증과 요청률 제한 미들웨어” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Go Academy 강의 전체를 잠금 해제할 수 있습니다. Go Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“인증과 요청률 제한 미들웨어”에서 뭘 배우나요?
JWT 검증과 토큰 버킷 방식 요청률 제한 브라우저에서 직접 실행하는 실습 코드로 Go Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Go Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Go Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“인증과 요청률 제한 미들웨어” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Go Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Go Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- HTTP 미들웨어 체인 기초
- 로깅과 요청 ID 미들웨어
- 인증과 요청률 제한 미들웨어
- CORS와 패닉 복구 미들웨어