🤔 액세스 토큰을 응답 바디에 포함하는 게 위험할까?

📌 바디 vs 헤더, 보안적으로 차이가 있을까?

📌 XSS 공격과 저장 위치

📌 CSRF 공격과 저장 위치


🔐 결론: 안전한 토큰 관리 방법

권장 방식:

  1. 액세스 토큰 → 응답 바디에 포함하고, 클라이언트는 Authorization 헤더로 관리 (메모리 저장 추천)
  2. 리프레시 토큰 → HttpOnly & Secure 쿠키에 저장하여 자동 전송 (CSRF 방어 필요)

지양해야 할 방식: