백엔드 커리큘럼 심화: Token Exchange와 Downscoped Token, 서비스 간 권한을 좁혀 넘기는 법
사용자 토큰이나 넓은 서비스 계정 토큰을 그대로 전달하지 않고, 대상 서비스와 작업 범위에 맞는 짧은 수명의 downscoped token으로 바꾸는 실무 기준을 정리합니다.
사용자 토큰이나 넓은 서비스 계정 토큰을 그대로 전달하지 않고, 대상 서비스와 작업 범위에 맞는 짧은 수명의 downscoped token으로 바꾸는 실무 기준을 정리합니다.
RBAC·ABAC·ReBAC로 권한을 설계한 뒤 시간이 지나며 생기는 권한 드리프트를 탐지하고, 접근권 검토·자동 회수·감사 증거로 운영하는 기준을 정리합니다.
API Key를 단순 문자열 토큰이 아니라 발급, 저장, 권한, 사용량 제한, 회전, 폐기, 감사 로그까지 이어지는 운영 자산으로 설계하는 기준을 정리합니다.
권한 판정 결과를 캐시할 때 생기는 stale permission, 정책 버전, tenant 경계, fail-closed 기준을 실무 숫자와 운영 지표 중심으로 정리합니다.
에이전트가 클라우드 계정 생성, 결제, 도메인 구매, API 토큰 발급까지 수행하는 흐름에서 UI 자동화보다 중요한 계약·권한·예산·감사 기준을 정리합니다.
백엔드 인가를 RBAC/ABAC/ReBAC 관점에서 비교하고, 정책 엔진 도입 기준·성능 예산·운영 체크리스트까지 실무 의사결정 중심으로 정리합니다.
DelegatingFilterProxy부터 SecurityFilterChain까지, 스프링 시큐리티의 내부 동작을 해부한다.
JWT 기반 인증 필터, 토큰 발급/검증, Stateless 세션 구성을 코드로 정리