언어 바꾸기English
이전 목록

Next.js 15에서 로그인 플로우를 구축하는 방법 (세션, 쿠키, CSRF, 그리고 아무도 이야기하지 않는 타이밍 공격)

How to build a login flow in Next.js 15 (sessions, cookies, CSRF, and the timing attack nobody talks about)

TL;DR AI

핵심 요약

1분
  1. 이 글은 세션 쿠키, CSRF 방어, 해시 기반 세션 저장, 타이밍 공격 대응을 적용한 Next.js 15 강화 로그인 흐름을 설명한다.

  2. 로그인 폼은 인증 엔드포인트로 자격 증명을 보내고, 비밀번호를 검증한 뒤 Postgres에 세션 행을 만든 다음 이후 요청용 쿠키를 설정한다.

  3. 세션 토큰 원문이 아니라 SHA-256 해시와 세션 메타데이터만 저장해, 데이터베이스 유출 시 재사용 위험을 줄인다.

  4. 또한 CSRF 검사와 타이밍 공격 완화책을 추가하고, 세션을 IP에 묶는 취약한 관행은 피한다.

원문 보기