jwt 2

Cryptographic Failures Secure Coding: Password Hash·Token·Key 관리

강한 Algorithm 이름을 하나 선택했다고 암호 설계가 끝나는 것은 아닙니다. Password를 AES로 암호화하거나, JWT Signature만 확인하고 Audience를 검증하지 않거나, AES-GCM에서 같은 Key와 IV를 재사용하면 표면적으로는 암호화를 사용해도 보호 목표를 달성하지 못합니다.Cryptographic Failures는 다음과 같은 설계·구현·운영 실패를 함께 포함합니다.민감정보를 평문으로 저장하거나 전송합니다.Password에 SHA-256 같은 빠른 Hash를 사용합니다.JWT Algorithm, Issuer, Audience와 만료를 정확히 검증하지 않습니다.암호 Key를 Source, Image, 환경 공용 설정이나 Log에 노출합니다.AES-GCM의 같은 Key·IV ..

보안 2026.08.01

폴리글랏 보안 계약 검증: Java↔Python Golden Vector와 Canonical Byte

기업용 AI 백엔드는 한 언어로만 만들어지지 않는 경우가 많습니다. 인증과 테넌트 정책을 담당하는 Java 17 / Spring Boot 기반 Security Gateway가 앞에 있고, Agent·RAG·모델 조율을 담당하는 Python / FastAPI 기반 Orchestrator가 뒤에 있는 구조를 종종 사용합니다. 이 두 서비스의 책임을 어떻게 나눌지는 이미 별도 글(Java Security Gateway와 Python AI Orchestrator의 책임 분리)에서 다뤘습니다.이 글은 그 다음 질문을 다룹니다.두 서비스가 서로 다른 언어로 짜여 있는데, 같은 토큰·같은 서명·같은 해시를 정말 똑같이 계산하고 있다는 것을 어떻게 증명하는가?책임 분리는 설계 문제이지만, 이 질문은 정확성 (Corre..