WebSocket 완전 정복 · 3부. 심화: 확장, 인프라, 운영, 보안 · 16편 중 15편
이전 편: 14편 — 인프라
앞선 14편까지의 내용을 배포 전 점검 목록으로 압축했습니다. 항목이 낯설면 각 묶음 끝에 적어 둔 편으로 돌아가세요.
전송
- 항상
wss://(ws://는 개발 환경만)
관련 편: 2편 — 프로토콜 개요
핸드셰이크
-
Origin허용 목록 검사 (CSWSH) - 연결 수락 전 인증
- IP당 동시 연결 수·연결 시도 빈도 제한
관련 편: 10편 — 인증과 인가
메시지
-
maxPayload를 필요한 만큼만 (기본 100MiB는 과도) - 모든 입력 스키마 검증 (zod, ajv)
- 메시지마다 인가 확인
- 연결별 rate limit
- 다른 사용자 화면에 렌더링 시 이스케이프 (XSS)
관련 편: 8편 — 메시지 설계 · 13편 — 백프레셔와 흐름 제어
연결 수명
- 미인증 연결에 짧은 타임아웃
- 장기 연결 토큰 재검증
- 하트비트로 좀비 연결 정리
관련 편: 7편 — 제어 프레임 · 10편 — 인증과 인가
운영
- 쿼리스트링 토큰 사용 시 로그 마스킹
- 동시 연결 수, 초당 메시지 수, 1006 비율, 평균 연결 지속 시간 모니터링
관련 편: 7편 — 제어 프레임 · 14편 — 인프라
더 깊이
- 풀스택 개발자를 위한 네트워크 13장 — 네트워크 보안과 폐쇄망 환경: 주요 공격과 방어, 방화벽, 영역 분리까지 — 점검 범위를 WebSocket 한 프로토콜에서 네트워크 전체로 넓힌 글입니다.
- 풀스택 개발자를 위한 네트워크 8장 — 브라우저 보안 모델: SOP, CORS, 쿠키: 위 목록의 Origin 검사와 XSS 항목이 기대는 브라우저 쪽 규칙입니다. CSP의
connect-src로 WebSocket 목적지를 제한하는 방법도 거기에 있습니다.