Files
vpd-permission-poc/docs/design/621-vpd-aso-persona-page-review/pages/10-tokens.md

1.3 KiB

검증 세션 페이지 리뷰

  • URL: /tokens
  • 현재 목적: 이해관계자 기준 Bearer token을 발급하고 발급 이력을 확인한다.
  • VPD/ASO 관련성: 토큰은 세션 context를 만들기 위한 입력이고, VPD/ASO는 그 context를 읽는다.

페르소나 의견

  • 일반 사용자: 발급된 토큰이 어디에 쓰이는지 한 번 더 안내가 필요하다.
  • 운영 관리자: 어떤 사용자/이해관계자/역할로 토큰이 발급됐는지 확인해야 한다.
  • 적용 담당자: stakeholder의 role, channel, user_id가 context로 어떻게 들어가는지 알아야 한다.
  • DB 관리자: 토큰 원문 보관 여부와 만료 정책이 중요하다.

가벼운 개선

  1. 토큰 발급 결과에 “이 토큰으로 세팅되는 context” 요약을 표시한다.
    • USER_ID
    • STAKEHOLDER_USER_ID
    • STAKEHOLDER_ROLE
    • STAKEHOLDER_CHANNEL
  2. 발급 직후 접근 검증으로 넘길 때 토큰을 자동 선택한다.
  3. 토큰 오류 시 “권한이 없거나 만료된 토큰”처럼 사용자 행동 기준 오류를 표시한다.

Advanced로 둘 내용

  • bearer key 저장 방식
  • context package 내부 함수
  • 만료/폐기 SQL

우선순위

P0. 토큰이 권한 자체가 아니라 context 설정 입력이라는 점을 명확히 해야 한다.