HTTP 전용 쿠키의 JWT
JWT에 서명하고 HTTP 전용 쿠키에 저장해 XSS 토큰 탈취를 방지합니다.
HTTP 전용 쿠키의 JWT은(는) CoddyKit의 무료 Sveltejs Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Sveltejs Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Sveltejs Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
JWT 기초
JSON Web Token은 서버가 서명한 클레임을 담은 자체 완결형 토큰입니다.
JWT를 사용하는 이유
JWT는 서버 측 세션 저장소가 필요하지 않습니다. 토큰 자체가 신원을 증명합니다.
httpOnly 쿠키에 저장
XSS를 통한 탈취를 방지하려면 JWT를 httpOnly 쿠키로 설정하십시오.
cookies.set("token", jwt, { httpOnly: true, secure: true, path: "/" });localStorage 사용 피하기
JWT를 localStorage에 절대 저장하지 마십시오. XSS 공격이 JWT를 읽고 사용자를 사칭할 수 있습니다.
훅에서 검증
handle에서 토큰 서명을 검증하고 클레임을 디코딩하십시오.
const token = event.cookies.get("token");
try { event.locals.user = verify(token, SECRET); } catch { event.locals.user = null; }비밀 키로 서명
서버만 알고 있는 강력한 비밀 키로 토큰에 서명하십시오. 비밀 키를 절대 노출하지 마십시오.
만료
짧은 만료 시간(15~60분)을 설정하고 갱신을 위해 갱신 토큰을 사용하십시오.
알고리즘
대칭 서명에는 HS256을, 비대칭 서명(공개 키/비밀 키)에는 RS256을 사용하십시오.
갱신 토큰
다시 로그인하지 않고 새 액세스 토큰을 발급받을 수 있도록 갱신 토큰을 발급하십시오.
로그아웃 전략
블랙리스트 없이는 JWT를 즉시 폐기할 수 없습니다. 영향을 줄이려면 만료 시간을 짧게 설정하십시오.
라이브러리
서명 및 검증에는 jose 또는 jsonwebtoken npm 패키지를 사용하십시오.
빠른 확인
JWT를 어디에 NOT 저장해야 할까요?
요약
JWT는 httpOnly 쿠키에 저장하고, 훅에서 검증하며, 만료 시간을 짧게 설정하고, 갱신에는 갱신 토큰을 사용하십시오.
자주 묻는 질문
“HTTP 전용 쿠키의 JWT” 강의는 무료인가요?
네 — “HTTP 전용 쿠키의 JWT” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Sveltejs Academy 강의 전체를 잠금 해제할 수 있습니다. Sveltejs Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“HTTP 전용 쿠키의 JWT”에서 뭘 배우나요?
JWT에 서명하고 HTTP 전용 쿠키에 저장해 XSS 토큰 탈취를 방지합니다. 브라우저에서 직접 실행하는 실습 코드로 Sveltejs Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Sveltejs Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Sveltejs Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.
“HTTP 전용 쿠키의 JWT” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Sveltejs Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Sveltejs Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 쿠키 기반 세션
- HTTP 전용 쿠키의 JWT
- handle() 훅의 보호된 라우트
- SvelteKit 및 Lucia Auth와 OAuth