본문으로 바로가기

아카이브 글

트렌드 먼저 최근 운영 이슈와 시니어 해석만 빠르게 보기 개념부터 보강 심화 학습 글만 모아 체계적으로 따라가기 구현 문맥 보기 프로젝트 시리즈와 설계 변화만 이어서 보기

백엔드 커리큘럼 심화: Authorization-Aware Search, 검색 결과에서 권한 누출을 막는 플레이북

백엔드 커리큘럼 심화: Authorization-Aware Search, 검색 결과에서 권한 누출을 막는 플레이북

검색 인덱스가 원본 권한보다 늦게 바뀌는 환경에서 문서 제목·스니펫·집계·RAG 인용까지 포함한 권한 누출을 막기 위해, query-time filter·권한 전파 SLO·재검증·롤백 기준을 설계하는 방법을 정리합니다.

백엔드 커리큘럼 심화: DB 자격증명 회전과 커넥션 풀 무중단 전환 플레이북

백엔드 커리큘럼 심화: DB 자격증명 회전과 커넥션 풀 무중단 전환 플레이북

DB 비밀번호·토큰을 교체할 때 애플리케이션 커넥션 풀을 끊지 않고 전환하는 방법과, 이중 자격증명·롤백·검증 기준을 숫자 중심으로 정리합니다.

백엔드 커리큘럼 심화: Envelope Encryption과 PII Field Crypto 운영 플레이북

백엔드 커리큘럼 심화: Envelope Encryption과 PII Field Crypto 운영 플레이북

DB 전체 암호화만으로 부족한 개인정보·토큰·고위험 필드를 KMS, DEK, 키 버전, 검색용 blind index, 회전 런북으로 안전하게 운영하는 기준을 정리합니다.

백엔드 커리큘럼 심화: Step-Up Authorization, 고위험 액션 전에 다시 확인하는 서버 권한 계약

백엔드 커리큘럼 심화: Step-Up Authorization, 고위험 액션 전에 다시 확인하는 서버 권한 계약

이미 로그인한 사용자가 결제, 권한 변경, 데이터 export, 삭제 같은 고위험 액션을 실행하기 전에 재인증과 승인 토큰을 어떤 서버 계약으로 설계할지 정리합니다.

백엔드 커리큘럼 심화: Admin Impersonation과 Support Access Guardrails, 고객 대신 보기 기능을 안전하게 여는 법

백엔드 커리큘럼 심화: Admin Impersonation과 Support Access Guardrails, 고객 대신 보기 기능을 안전하게 여는 법

CS나 운영자가 고객 화면을 대신 확인해야 할 때 impersonation, just-in-time 권한, 세션 격리, 마스킹, 감사 로그를 어떻게 설계할지 실무 기준으로 정리합니다.

백엔드 커리큘럼 심화: Object-Level Authorization, IDOR/BOLA를 막는 소유권 검증 플레이북

백엔드 커리큘럼 심화: Object-Level Authorization, IDOR/BOLA를 막는 소유권 검증 플레이북

주문, 파일, 문서, 관리자 도구에서 리소스 ID만으로 접근을 허용하지 않도록 객체 단위 인가, tenant scope, 소유권 검증, 감사 로그, 테스트 기준을 정리합니다.

백엔드 커리큘럼 심화: Authorization Policy Shadow Rollout, 인가 정책을 안전하게 바꾸는 법

백엔드 커리큘럼 심화: Authorization Policy Shadow Rollout, 인가 정책을 안전하게 바꾸는 법

RBAC, ABAC, 정책 엔진을 바꿀 때 바로 차단하지 않고 shadow decision, diff taxonomy, canary enforcement, 감사 로그로 안전하게 rollout하는 기준을 정리합니다.

백엔드 커리큘럼 심화: Tenant Context Propagation, 테넌트 누락과 교차 접근을 막는 운영 플레이북

백엔드 커리큘럼 심화: Tenant Context Propagation, 테넌트 누락과 교차 접근을 막는 운영 플레이북

멀티테넌트 서비스에서 tenant_id를 단순 컬럼이 아니라 HTTP, 비동기 메시지, 배치, 로그, 권한 판정까지 전파되는 운영 계약으로 관리하는 기준을 정리합니다.

백엔드 커리큘럼 심화: Token Exchange와 Downscoped Token, 서비스 간 권한을 좁혀 넘기는 법

백엔드 커리큘럼 심화: Token Exchange와 Downscoped Token, 서비스 간 권한을 좁혀 넘기는 법

사용자 토큰이나 넓은 서비스 계정 토큰을 그대로 전달하지 않고, 대상 서비스와 작업 범위에 맞는 짧은 수명의 downscoped token으로 바꾸는 실무 기준을 정리합니다.