- 모듈명: forrrest-authservice
- 역할: 사용자 인증·인가 및 프로필 관리
- 배포: 독립 실행형 마이크로서비스
- 회원가입 (Sign Up):
POST /auth/signup
- 로그인 (Login):
POST /auth/login (Access Token + Refresh Token 발급)
- 토큰 갱신 (Refresh):
POST /auth/refresh
- 프로필 CRUD:
GET /auth/profile, PUT /auth/profile, DELETE /auth/profile
- 다중 프로필 지원: 프로필 생성 및 전환 기능
- JWT 인증 필터: Spring Security 기반 필터 적용
- 리프레시 토큰 쿠키 정책: Secure, HttpOnly, SameSite 쿠키 설정
- 로그아웃: Refresh 토큰 무효화 및 쿠키 삭제
| 번호 |
기능 |
설명 |
| 1 |
비밀번호 재설정 & 이메일 인증 |
비밀번호 초기화용 링크 전송 및 확인 이메일 |
| 2 |
소셜 로그인 |
Google, GitHub 등 OAuth2 연동 |
| 3 |
2단계 인증 (TOTP) |
Time-based One-Time Password 지원 |
| 4 |
토큰 블랙리스트 관리 (Redis) |
무효화된 토큰 관리용 블랙리스트 저장소 |
| 5 |
서명 키 로테이션 |
다중 kid 지원 및 Grace Period 관리 |
| 6 |
접속/인증 로깅 및 모니터링 |
로그인 이벤트 및 API 호출 기록 수집 |
forrrest-authservice는 JWT 기반의 인증·인가 엔진을 제공하며, 회원가입부터 로그인, 토큰 관리, 프로필 CRUD까지 인증 전 과정을 안정적으로 처리합니다.
- 보안 강화: 최신 JWT 표준을 적용해 위변조 및 재사용 공격 방지
- 확장성 확보: 다중 프로필, 소셜 로그인, 토큰 회전 등 기능 확장 용이
- 사용자 경험 개선: 간편한 로그인 프로세스와 빠른 응답
| 우선순위 |
기능 |
설명 |
| 1 |
회원가입/로그인 |
이메일 가입 및 JWT 토큰 발급 |
| 2 |
토큰 갱신/로그아웃 |
Refresh 토큰 검증·무효화, 쿠키 관리 |
| 3 |
프로필 CRUD |
사용자 프로필 조회·수정·삭제 |
| 4 |
비밀번호 재설정 & 이메일 인증 |
보안 강화용 비밀번호 초기화 및 이메일 확인 |
| 5 |
소셜 로그인 |
외부 OAuth2 제공자(Google, GitHub 등) 연동 |
| 6 |
2단계 인증 (TOTP) |
추가 보안을 위한 일회용 비밀번호 지원 |
| 7 |
토큰 블랙리스트 관리 |
서버측 토큰 무효화 관리(Redis) |
| 8 |
키 로테이션 |
주기적 키 교체 및 이전 키 유지 관리 |
| 9 |
로깅 및 모니터링 |
인증 이벤트 로깅 및 시스템 상태 모니터링 |