Skip to content
This repository was archived by the owner on Aug 6, 2026. It is now read-only.

fix: Access Token 만료 전 선제 갱신 - #2

Draft
BS-Stack-Lab wants to merge 1 commit into
mainfrom
fix/token-rotation-and-proactive-refresh
Draft

fix: Access Token 만료 전 선제 갱신#2
BS-Stack-Lab wants to merge 1 commit into
mainfrom
fix/token-rotation-and-proactive-refresh

Conversation

@BS-Stack-Lab

Copy link
Copy Markdown
Collaborator

변경 사항

  • 서버가 발급하는 accessTokenExpiresAt 보조 쿠키를 읽어 Access Token 만료 1분 전 갱신
  • 로그인·회원가입·갱신 API 자체는 선제 갱신 대상에서 제외
  • 기존 refreshPromise를 유지해 동시 요청의 중복 Refresh 방지
  • 선제 갱신에 실패하면 보호 API를 보내지 않고 세션 갱신 오류 반환
  • 만료 후 401 expired_access_token fallback 갱신 및 1회 재시도 유지

갱신 흐름

  1. 보호 API 요청 직전 Access Token 남은 시간 확인
  2. 1분 이하면 /api/users/refresh 1회 호출
  3. 백엔드가 Access Token과 Refresh Token을 모두 회전
  4. 갱신된 만료 시각 쿠키를 다음 요청에서 사용
  5. 예상하지 못한 만료는 기존 401 fallback으로 복구

보안

실제 Access Token과 Refresh Token은 계속 HttpOnly 쿠키로 유지합니다. JavaScript가 읽는 값은 인증 정보가 아닌 만료 시각뿐입니다.

Sign up for free to subscribe to this conversation on GitHub. Already have an account? Sign in.

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant