앱 본인인증에서 전용 쿠키를 따로 만든 이유외부 본인인증 서비스를 앱 및 웹(WebView) 방식으로 연동하면서, 앱 방식에서만 전용 쿠키(CERT_SESSION_KEY)를 별도로 두게 된 이유와, 그 과정에서 CORS와 SameSite가 어떻게 맞물리는지 실제로 검증한 기록입니다.현재 저희 서버는 앱, 웹 방식을 모두 지원하고 있으며, 앱 및 웹 모두 하나의 웹뷰를 통해 구현이 되어있는 상태입니다. 또한 회원은 cookie 에 존재하는 jwt 토큰을 통해 식별합니다.한 줄 결론: 앱 방식의 콜백은 외부 도메인에서 오기 때문에 JWT(SameSite=Lax)가 실리지 않습니다. 그래서 SameSite=None으로 설정한 전용 임시 토큰 쿠키를 별도로 두게 됐습니다.그리고 이 콜백이 실제로 서버에 도달하려..