인증(Authentication)은 로그인 화면 하나가 아닙니다. 계정 등록부터 비밀번호 변경, 다중 요소 인증(Multi-Factor Authentication, MFA) 등록과 복구, 세션(Session) 생성·갱신·폐기까지 이어지는 신원 수명주기입니다.로그인 요청에 Rate Limit을 추가했어도 다음 중 하나가 열려 있으면 계정은 탈취될 수 있습니다.존재하는 계정만 다른 오류 메시지나 응답 시간을 반환합니다.하나의 IP만 제한해 분산 Credential Stuffing을 놓칩니다.MFA를 켰지만 분실 복구 절차가 비밀번호만 요구합니다.로그인 후에도 인증 전 Session ID를 그대로 사용합니다.Logout은 Cookie만 지우고 Server Session을 폐기하지 않습니다.비밀번호를 바꿔도 기..