공개 클라이언트가 인가 코드를 가로챈 공격자에게 토큰을 빼앗기지 않도록 PKCE를 사용한다. 올바른 흐름은?
인가 요청: code_challenge와 redirect_uri 포함
토큰 요청: 인가 코드와 code_verifier 포함
공개 클라이언트는 안전한 client secret 보관이 어려움
정답 3번
클라이언트가 임의의 code_verifier를 보관하고 그 변환값인 code_challenge를 인가 요청에 포함한다. 인가 코드를 얻은 주체가 토큰 교환 때 verifier를 제시해야 하므로 코드만 가로챈 공격자는 교환할 수 없다.
콘텐츠 정보
- 자료 유형
- 편집복원
- 검수 상태
- 자동 검사 완료
- 해설 작성·검수
- 정처LAB 자동 검사
- 최종 검수
- 2026-08-23