인증을 구현할 때 가장 많이 비교하는 방식이 Session과 JWT이다. 아무래도 가장 대중적인 방식들이기 때문에 비교를 많이 하는 것 같다.
나는 AWS Free-tier를 사용할 것이기 때문에 기준치 이상을 사용하면 과금이 될 뿐만 아니라 할당받은 인스턴스가 과부하가 올 경우 실행이 안될 수도 있다.
Session기반 인증은 서버가 상태를 관리해야 하고, Redis 또는 RDBMS에서 상태를 관리하기 때문에 서버에 부하가 생길 가능성이 크다.
반면 JWT는 무상태로 서버 간 상태 동기화도 필요 없고 오토 스케일링, 로드 밸런싱에 유리하기 때문에 네트워크 비용, 서명 검증 비용이 비교적 크지만 Free-tier로 핸들링하기엔 문제가 없다고 생각해서 JWT를 사용하기로 했다.
implementation 'io.jsonwebtoken:jjwt-api:0.12.5'
runtimeOnly 'io.jsonwebtoken:jjwt-impl:0.12.5'
runtimeOnly 'io.jsonwebtoken:jjwt-jackson:0.12.5'
JJWT Documentation(얘는 그렇게 많이 안 봄), JJWT Github 참고하여 최신버전 문법에 맞게 구현해보았다.
github repository를 받아서 코드를 살펴보는게 간편해서 둘러보았다. 버전이 안맞아서 코드 오류는 있지만 주석이랑 코드만 읽어봐도 꽤 도움되기 때문에 github를 보는게 훨씬 도움되었다.
구버전에서 사용하던 사람들의 코드를 보면서 참고해야할 Class의 범위를 줄일 수 있었기 때문에 그나마 시간 단축을 할 수 있었다. 바뀐 메소드만 확인하면 되는 수준이었다.
@Slf4j
@Component
@Getter
public class JWTokenProvider {
private final SecretKey secretKey;
@Value("${JSON_WEB_TOKEN_EXPIRATION_TIME}")
private int expiration; // 30min 1800000
public JWTokenProvider(@Value("${JSON_WEB_TOKEN_SECRET_KEY}") String JWTokenStringKey) {
this.secretKey = Keys.hmacShaKeyFor(Decoders.BASE64URL.decode(JWTokenStringKey));
}
public String generateToken(Authentication authentication) {
return createToken(authentication);
}
public boolean validateToken(String token) {
try {
Jwts.parser().verifyWith(secretKey).build().parseSignedClaims(token);
return true;
} catch (MalformedJwtException e) {
log.error("Invalid JWT token: {}", e.getMessage());
} catch (ExpiredJwtException e) {
log.error("JWT token is expired: {}", e.getMessage());
} catch (UnsupportedJwtException e) {
log.error("JWT token is unsupported: {}", e.getMessage());
} catch (IllegalArgumentException e) {
log.error("JWT claims string is empty: {}", e.getMessage());
}
return false;
}
private <T> T extractClaim(String token, Function<Claims, T> claimsResolver) {
final Claims claims = extractAllClaims(token);
return claimsResolver.apply(claims);
}
public String extractUsername(String token) {
return extractClaim(token, Claims::getSubject);
}
public Date extractExpiration(String token) {
return extractClaim(token, Claims::getExpiration);
}
public String extractRole(String token) {
return extractClaim(token, claims -> claims.get("role", String.class));
}
public Claims extractAllClaims(String token) {
return Jwts.parser().verifyWith(secretKey).build().parseSignedClaims(token).getPayload();
}
private String createToken(Authentication authentication) {
User user = (User) authentication.getPrincipal();
return Jwts.builder()
.subject(user.getUsername())
.claim("role", user.getRole().getName())
.issuedAt(new Date())
.expiration(new Date(System.currentTimeMillis() + expiration))
.signWith(secretKey)
.compact();
}
}
해당 파일에서 토큰 생성, Claim 추출, 등 토큰 관련 작업을 처리하는 로직을 정의한다.
국비 강사님은 authentication의 detail, credential을 포함하라고 하셨는데 filter에서 유의미한 검증과정이 필요한게 아닌 이상 차라리 제외시키는게 낫다. 사용자의 중요한 정보들이기 때문에 Token형태로 유출시키는 것은 위험하다. 만약 필요하다면 JWE(Json Web Encrytion)으로 암호화해서 Token을 생성하는걸 추천한다.
@Component
public class JWTLoginSuccessHandler implements AuthenticationSuccessHandler {
@Autowired
private JWTokenProvider jwTokenProvider;
@Override
public void onAuthenticationSuccess(HttpServletRequest request, HttpServletResponse response,
Authentication authentication) throws IOException, ServletException {
String token = jwTokenProvider.generateToken(authentication);
Cookie cookie = new Cookie("jwt", token);
cookie.setHttpOnly(true);
cookie.setSecure(false);
cookie.setPath("/");
cookie.setMaxAge(jwTokenProvider.getExpiration() / 1000);
response.addCookie(cookie);
response.sendRedirect("/");
}
}
로그인에 성공하면 클라이언트에 쿠키를 할당해주고 "/"경로로 리다이렉팅.
@Component
public class JWTLogoutSuccessHandler implements LogoutSuccessHandler {
@Override
public void onLogoutSuccess(HttpServletRequest request, HttpServletResponse response, Authentication authentication)
throws IOException, ServletException {
Cookie cookie = new Cookie("jwt", null);
cookie.setHttpOnly(true);
cookie.setSecure(false); // 지금은 개발중이기 때문에 HTTP 환경에서도 작동하도록 설정
cookie.setPath("/"); // 모든 경로에서 쿠키 접근 가능
cookie.setMaxAge(0); // 쿠키 제거
response.addCookie(cookie);
response.setStatus(HttpServletResponse.SC_OK);
response.sendRedirect("/auth/signin?logout"); // 로그아웃 후 리다이렉트
}
}
로그아웃 시 쿠키를 삭제하여 "/auth/signin?logout"경로로 리다이렉팅
public class JWTAuthenticationFilter extends OncePerRequestFilter {
@Autowired
private JWTokenProvider jwTokenProvider;
@Override
protected void doFilterInternal(@NonNull HttpServletRequest request, @NonNull HttpServletResponse response,
@NonNull FilterChain filterChain)
throws ServletException, IOException {
String token = getTokenFromRequest(request);
if (token != null && jwTokenProvider.validateToken(token) && !isTokenExpired(token)) {
String username = jwTokenProvider.extractUsername(token);
String role = jwTokenProvider.extractRole(token);
List<GrantedAuthority> authorities = Collections.singletonList(new SimpleGrantedAuthority(role));
UsernamePasswordAuthenticationToken authentication = new UsernamePasswordAuthenticationToken(username, null,
authorities);
SecurityContextHolder.getContext().setAuthentication(authentication);
} else if (token != null) {
SecurityContextHolder.clearContext();
response.setStatus(HttpServletResponse.SC_UNAUTHORIZED);
response.getWriter().write("Invalid or expired token. Please log in again.");
}
filterChain.doFilter(request, response);
}
private String getTokenFromRequest(HttpServletRequest request) {
Cookie[] cookies = request.getCookies();
if (cookies != null) {
return Arrays.stream(cookies)
.filter(cookie -> "jwt".equals(cookie.getName()))
.map(Cookie::getValue)
.findAny()
.orElse(null);
}
return null;
}
private boolean isTokenExpired(String token) {
Long expiration = jwTokenProvider.extractExpiration(token);
return expiration != null && expiration < System.currentTimeMillis();
}
}
토큰이 유효한지 확인하고 그렇지 않다면 로그아웃시킨다.
JWT 관련 설정은 다 했으니 이제 통신할 때마다 또는 필요한 경우에 코드가 동작하도록 SecurityFilterChain에 포함시켜줄거다.
@Configuration
@EnableWebSecurity
public class SecurityConfig {
@Autowired
private JWTAuthenticationFilter jwtAuthenticationFilter;
@Autowired
private JWTLoginSuccessHandler jwtLoginSuccessHandler;
@Autowired
private JWTLogoutSuccessHandler jwtLogoutSuccessHandler;
@Autowired
private OAuth2UserLoginFailureHandler oAuth2UserLoginFailureHandler;
@Bean
public PasswordEncoder passwordEncoder() {
return new BCryptPasswordEncoder();
}
@Bean
public SecurityFilterChain filterChain(HttpSecurity http) throws Exception {
http
.csrf((csrf) -> csrf.disable())
.authorizeHttpRequests((authorizeRequests) -> authorizeRequests
.requestMatchers("/", "/accommodation/**", "/search").permitAll()
.requestMatchers("/auth/**").not().authenticated()
.requestMatchers("/css/**", "/js/**", "/img/**", "/lib/**", "/fonts/**").permitAll()
.requestMatchers("/user/**","/chat/**").hasAnyRole("USER", "ADMIN")
.requestMatchers("/admin/**").hasRole("ADMIN")
.anyRequest().authenticated())
.formLogin((formLogin) -> formLogin
.loginPage("/auth/signin")
.usernameParameter("username")
.passwordParameter("password")
.defaultSuccessUrl("/", true)
.successHandler(jwtLoginSuccessHandler)) // 일반 로그인 핸들러 설정
.logout(logout -> logout
.logoutUrl("/user/logout")
.logoutSuccessUrl("/")
.logoutSuccessHandler(jwtLogoutSuccessHandler)) // 로그아웃 핸들러 설정
.sessionManagement(session -> session // JWT 사용할거라서 기존 session 비활성화
.sessionCreationPolicy(SessionCreationPolicy.STATELESS))
.addFilterBefore(jwtAuthenticationFilter, UsernamePasswordAuthenticationFilter.class); // JWT 필터를 기존 인증필터 앞에서 실행되도록 위치
return http.build();
}
}
이렇게 하면 JJWT를 Spring Security와 함께 적용하여 사용가능하다.