PlatformUpdated 2025-04-01
Security & Auth
JWT HttpOnly 쿠키 기반 인증 및 Spring Security 설정.
JWTSpring SecurityCookieNext.js
개요
CtrlPlus는 JWT를 HttpOnly 쿠키로 발급하여 XSS 공격을 차단하고, Next.js Route Handler를 프록시로 활용해 Spring Boot로 Bearer 토큰을 전달합니다.
인증 흐름
토큰 구조
JSON
Spring Boot 구현
JwtProvider
Java
JwtAuthFilter
Java
SecurityConfig
Java
Next.js 프록시 패턴
Route Handler
typescript
API 요청 시 쿠키 → Bearer 변환
typescript
Zustand authStore
typescript
보안 체크리스트
| 항목 | 적용 여부 | 비고 |
|---|---|---|
| HttpOnly Cookie | ✅ | XSS 토큰 탈취 차단 |
| Secure 플래그 | ✅ | 프로덕션 HTTPS 전용 |
| SameSite=Lax | ✅ | CSRF 방지 |
| STATELESS 세션 | ✅ | 서버 세션 미사용 |
| TenantContext 해제 | ✅ | finally 블록 보장 |
| Refresh Token | 🔄 | Redis 저장 구현 예정 |