API 도구 기초집LESSON 15
인증 기초: Bearer Token과 JWT 요청
난이도입문 → 초급
예상 시간30분
선수지식이전 강의
15강. 인증 기초: Bearer Token과 JWT 요청
1. 이번 강의에서 해결할 문제
게임 기록·랭킹 API를 테스트하면서 로그인으로 받은 JWT를 Bearer 헤더에 넣고 인증 성공·실패를 구분하는 문제를 해결합니다. 수동으로 한 번 성공하는 데서 끝내지 않고 같은 결과를 다시 확인할 수 있는 요청으로 남깁니다.
2. 학습 목표
3. 핵심 개념
JWT는 점으로 구분된 헤더·페이로드·서명으로 구성된 토큰 형식입니다. 페이로드는 암호문이 아니므로 비밀번호나 비밀 값을 넣지 않습니다. API 요청은 보통 Authorization: Bearer <token> 헤더를 사용합니다. 서명·만료·발급자·대상 검증은 서버 책임이며 클라이언트가 페이로드를 읽었다고 신뢰해서는 안 됩니다.
4. 단계별 실습
실습 경로: C:\dev\game-ranking-api-tests
- 로그인 요청에 예제 계정 정보를 보내 응답 토큰을 확인합니다.
- 토큰을 환경의 로컬
accessToken값에만 넣습니다. - 컬렉션 Authorization을 Bearer Token
{{accessToken}}으로 설정합니다. - 토큰 없음, 변조 토큰
eyJ.example.invalid, 만료 토큰 시나리오를 비교합니다.
PowerShell
$login = @{ username = "learner@example.test"; password = "example-password" } | ConvertTo-Json
$response = Invoke-RestMethod -Method Post -Uri "http://127.0.0.1:8000/auth/login" -ContentType "application/json" -Body $login
# 화면 공유·로그에 실제 토큰을 출력하지 않습니다.
$headers = @{ Authorization = "Bearer $($response.access_token)" }
Postman의 버튼·탭 이름은 버전에 따라 달라질 수 있습니다. 메뉴가 다르면 설치된 앱의 도움말과 Postman 공식 문서를 먼저 확인합니다.
5. 요청과 응답이 동작하는 이유
Bearer 인증은 토큰을 가진 요청에 권한을 위임합니다. 서버는 JWT 서명과 claims를 검증한 뒤 현재 사용자를 결정합니다. HTTPS가 아니면 전송 중 토큰이 노출될 수 있으므로 localhost 밖의 실제 환경에서는 HTTPS가 필수입니다.
6. 자주 하는 실수와 해결법
7. 직접 실습
8. 이해 점검 질문 3개
9. 핵심 요약
MINI QUIZ
0 / 2인증 기초: Bearer Token과 JWT 요청 미니 퀴즈
선택 즉시 정답과 해설을 확인할 수 있습니다. 결과는 이 브라우저에만 저장됩니다.
LESSON STATUS
15강. 인증 기초: Bearer Token과 JWT 요청 미완료 상태학습을 마쳤나요?
직접 실습과 점검 질문까지 확인한 뒤 완료로 표시하세요.