1.3 KiB
1.3 KiB
검증 세션 페이지 리뷰
- URL:
/tokens - 현재 목적: 이해관계자 기준 Bearer token을 발급하고 발급 이력을 확인한다.
- VPD/ASO 관련성: 토큰은 세션 context를 만들기 위한 입력이고, VPD/ASO는 그 context를 읽는다.
페르소나 의견
- 일반 사용자: 발급된 토큰이 어디에 쓰이는지 한 번 더 안내가 필요하다.
- 운영 관리자: 어떤 사용자/이해관계자/역할로 토큰이 발급됐는지 확인해야 한다.
- 적용 담당자: stakeholder의 role, channel, user_id가 context로 어떻게 들어가는지 알아야 한다.
- DB 관리자: 토큰 원문 보관 여부와 만료 정책이 중요하다.
가벼운 개선
- 토큰 발급 결과에 “이 토큰으로 세팅되는 context” 요약을 표시한다.
USER_IDSTAKEHOLDER_USER_IDSTAKEHOLDER_ROLESTAKEHOLDER_CHANNEL
- 발급 직후 접근 검증으로 넘길 때 토큰을 자동 선택한다.
- 토큰 오류 시 “권한이 없거나 만료된 토큰”처럼 사용자 행동 기준 오류를 표시한다.
Advanced로 둘 내용
- bearer key 저장 방식
- context package 내부 함수
- 만료/폐기 SQL
우선순위
P0. 토큰이 권한 자체가 아니라 context 설정 입력이라는 점을 명확히 해야 한다.