본문으로 건너뛰기
API 도구 기초집LESSON 15

인증 기초: Bearer Token과 JWT 요청

난이도입문 → 초급
예상 시간30분
선수지식이전 강의

15강. 인증 기초: Bearer Token과 JWT 요청

1. 이번 강의에서 해결할 문제

게임 기록·랭킹 API를 테스트하면서 로그인으로 받은 JWT를 Bearer 헤더에 넣고 인증 성공·실패를 구분하는 문제를 해결합니다. 수동으로 한 번 성공하는 데서 끝내지 않고 같은 결과를 다시 확인할 수 있는 요청으로 남깁니다.

2. 학습 목표

3. 핵심 개념

JWT는 점으로 구분된 헤더·페이로드·서명으로 구성된 토큰 형식입니다. 페이로드는 암호문이 아니므로 비밀번호나 비밀 값을 넣지 않습니다. API 요청은 보통 Authorization: Bearer <token> 헤더를 사용합니다. 서명·만료·발급자·대상 검증은 서버 책임이며 클라이언트가 페이로드를 읽었다고 신뢰해서는 안 됩니다.

4. 단계별 실습

실습 경로: C:\dev\game-ranking-api-tests

  1. 로그인 요청에 예제 계정 정보를 보내 응답 토큰을 확인합니다.
  2. 토큰을 환경의 로컬 accessToken 값에만 넣습니다.
  3. 컬렉션 Authorization을 Bearer Token {{accessToken}}으로 설정합니다.
  4. 토큰 없음, 변조 토큰 eyJ.example.invalid, 만료 토큰 시나리오를 비교합니다.
PowerShell
$login = @{ username = "learner@example.test"; password = "example-password" } | ConvertTo-Json
$response = Invoke-RestMethod -Method Post -Uri "http://127.0.0.1:8000/auth/login" -ContentType "application/json" -Body $login
# 화면 공유·로그에 실제 토큰을 출력하지 않습니다.
$headers = @{ Authorization = "Bearer $($response.access_token)" }

Postman의 버튼·탭 이름은 버전에 따라 달라질 수 있습니다. 메뉴가 다르면 설치된 앱의 도움말과 Postman 공식 문서를 먼저 확인합니다.

5. 요청과 응답이 동작하는 이유

Bearer 인증은 토큰을 가진 요청에 권한을 위임합니다. 서버는 JWT 서명과 claims를 검증한 뒤 현재 사용자를 결정합니다. HTTPS가 아니면 전송 중 토큰이 노출될 수 있으므로 localhost 밖의 실제 환경에서는 HTTPS가 필수입니다.

6. 자주 하는 실수와 해결법

7. 직접 실습

8. 이해 점검 질문 3개

9. 핵심 요약

MINI QUIZ

인증 기초: Bearer Token과 JWT 요청 미니 퀴즈

선택 즉시 정답과 해설을 확인할 수 있습니다. 결과는 이 브라우저에만 저장됩니다.

0 / 2
  1. 문제 1“인증 기초: Bearer Token과 JWT 요청” 작업 전 검토에서 채택해야 할 안전 기준은 무엇인가요?
  2. 문제 2“인증 기초: Bearer Token과 JWT 요청” 실습 중 ‘실제 토큰을 문서·컬렉션에 붙임’ 상황을 발견했습니다. 본문과 일치하는 설명은 무엇인가요?
LESSON STATUS

학습을 마쳤나요?

직접 실습과 점검 질문까지 확인한 뒤 완료로 표시하세요.

15강. 인증 기초: Bearer Token과 JWT 요청 미완료 상태