연구진이 OAuth 2.0 리프레시 토큰 로테이션에 대한 언어 독립적 명세 NEBULA를 제시했다. 최신 보안 모범사례(RFC 9700)는 공개 클라이언트에 발급되는 리프레시 토큰을 매 사용 시마다 재사용 탐지와 함께 로테이션하도록 요구하지만, 정책만 규정할 뿐 와이어 포맷이나 저장 스키마, 동시성 처리 방식 등 구체적 메커니즘은 정하지 않아 구현체마다 보안 결과가 갈릴 수 있다. NEBULA는 128비트 공개 셀렉터와 256비트 비밀 검증자로 구성된 불투명 토큰을 정의하고, 동시 리프레시 시 재사용 탐지를 우회하는 재현 가능한 취약점을 막는 compare-and-set 로테이션 계약을 포함한다. 10개 언어로 만든 참조 구현이 38개 시나리오로 구성된 동일한 행위 기준 스위트를 통과하도록 해 구현 간 표류를 구조적으로 차단했다. 명세, 구현, 적합성 검증 도구 모두 아파치 2.0 라이선스로 오픈소스 공개됐다.
- •RFC 9700 리프레시 토큰 로테이션 정책을 구체적 메커니즘까지 규정한 언어 독립 명세 NEBULA를 제시했다
- •동시 리프레시 시 재사용 탐지를 우회하는 취약점을 막는 compare-and-set 로테이션 계약을 포함한다
- •10개 언어 참조 구현이 38개 시나리오 행위 기준 스위트로 교차 검증됐다
- •128비트 셀렉터·256비트 검증자로 구성된 불투명 토큰이라 서버 상태가 유효성을 결정한다
- •명세와 구현, 적합성 도구를 아파치 2.0 라이선스로 공개했다
0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
NEBULA: A Language - Independent Specification for Opaque Rotating Refresh Tokens
본문 미리보기
arXiv:2608.04115v1 Announce Type: new Abstract: Refresh tokens are among the most sensitive credentials in modern authentication systems: long-lived, bearer-style, and sufficient to mint access tokens for days or weeks. RFC 9700, the current Best Current Practice for OAuth 2.0 security, mandates that refresh tokens issued to public clients be rotated on every use with replay (reuse) detection, or be sender-constrained. But the BCP specifies policy, not mechanism: it prescribes no wire format, n
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 10:57AI 초안



