PlatformUpdated 2025-04-01

Security & Auth

JWT HttpOnly 쿠키 기반 인증 및 Spring Security 설정.

JWTSpring SecurityCookieNext.js

개요

CtrlPlus는 JWT를 HttpOnly 쿠키로 발급하여 XSS 공격을 차단하고, Next.js Route Handler를 프록시로 활용해 Spring Boot로 Bearer 토큰을 전달합니다.

인증 흐름

토큰 구조

JSON

Spring Boot 구현

JwtProvider

Java

JwtAuthFilter

Java

SecurityConfig

Java

Next.js 프록시 패턴

Route Handler

typescript

API 요청 시 쿠키 → Bearer 변환

typescript

Zustand authStore

typescript

보안 체크리스트

항목적용 여부비고
HttpOnly CookieXSS 토큰 탈취 차단
Secure 플래그프로덕션 HTTPS 전용
SameSite=LaxCSRF 방지
STATELESS 세션서버 세션 미사용
TenantContext 해제finally 블록 보장
Refresh Token🔄Redis 저장 구현 예정