same-site 2

앱 본인인증에서 전용 쿠키를 따로 만든 이유

앱 본인인증에서 전용 쿠키를 따로 만든 이유외부 본인인증 서비스를 앱 및 웹(WebView) 방식으로 연동하면서, 앱 방식에서만 전용 쿠키(CERT_SESSION_KEY)를 별도로 두게 된 이유와, 그 과정에서 CORS와 SameSite가 어떻게 맞물리는지 실제로 검증한 기록입니다.현재 저희 서버는 앱, 웹 방식을 모두 지원하고 있으며, 앱 및 웹 모두 하나의 웹뷰를 통해 구현이 되어있는 상태입니다. 또한 회원은 cookie 에 존재하는 jwt 토큰을 통해 식별합니다.한 줄 결론: 앱 방식의 콜백은 외부 도메인에서 오기 때문에 JWT(SameSite=Lax)가 실리지 않습니다. 그래서 SameSite=None으로 설정한 전용 임시 토큰 쿠키를 별도로 두게 됐습니다.그리고 이 콜백이 실제로 서버에 도달하려..

공부/구현 2026.06.29

cross-origin 환경에서 쿠키 전송이 실패하는 이유

cross-origin 환경에서 쿠키 전송이 실패하는 이유웹에서 쿠키 기반 인증을 구현하다 보면, 분명 서버에서는 쿠키를 내려주고 있는데 클라이언트 요청에는 쿠키가 포함되지 않는 상황을 종종 마주하게 됩니다.이 문서는 이러한 문제를 겪으면서 정리한 내용으로, same-site, same-origin, withCredentials 개념을 쿠키 전송 관점에서 정리해보겠습니다. 1. Same-Site 란 무엇인가1.1 정의Same-Site는 현재 요청을 보내는 origin을 기준으로, 해당 요청이 같은 사이트(site) 에서 발생했는지를 판단하기 위한 개념입니다.여기서 site는 Schemeful Same-Site 기준에 따라 다음 요소로 판단합니다.scheme + registrable domain 기준 Or..

공부/네트워크 2025.12.29