인증 자격 정보
credential
사용자나 앱이 누구인지 또는 어떤 권한을 가졌는지 증명하는 비밀번호, token, session 식별값 같은 민감한 값이다.
같은 뜻으로 쓰는 말
- 인증 정보
- credentials
마지막 검증
인증 자격 정보는 사용자나 앱의 신원 또는 권한을 증명하는 민감한 값이다. 비밀번호, OAuth access token, 새 access token을 발급받는 데 쓰는 갱신용 민감 값인 refresh token, 서버 session을 가리키는 식별값이 예다. 사용자 이름이나 로그인 여부 같은 일반 프로필 정보와는 다르다.
인증 자격 정보마다 사용할 주체, 전송 경로, 저장 위치와 만료 범위를 정해야 한다. 한 실행 영역이 가진 값을 편의를 위해 다른 실행 영역에 복사하면 그 영역의 script, log와 저장소도 같은 권한을 갖게 될 수 있다. 따라서 필요한 결과나 더 좁은 session으로 교환하고 원래 자격 정보의 노출 범위를 넓히지 않는 경계가 필요하다.
출처와 검증 범위
아래 날짜는 링크를 마지막으로 열어 본 날입니다. 문서 상단의 검증일은 글의 설명과 적용 범위를 다시 확인한 날입니다.
- NIST SP 800-63B-4 - Authenticator TypesNational Institute of Standards and Technology · 공식 문서 · 확인 2026-08-09
- RFC 6749 - The OAuth 2.0 Authorization FrameworkInternet Engineering Task Force · RFC · 확인 2026-08-09
- RFC 6750 - OAuth 2.0 Bearer Token UsageInternet Engineering Task Force · RFC · 확인 2026-08-09
- RFC 6265 - HTTP State Management MechanismInternet Engineering Task Force · RFC · 확인 2026-08-09