데이터베이스를 인증에 신뢰하지 않는 이유: Sturdy Statistics의 방어 전략
Why We Don't Trust the Database with Authentication

API 키를 데이터베이스에 해시로 저장하는 일반적인 방식은 SQL 인젝션 공격에 취약합니다. 공격자가 자신의 유효한 키 해시를 피해자의 해시로 덮어쓰기만 하면 테넌트 경계를 우회할 수 있습니다. Sturdy Statistics는 HMAC-SHA512 서명과 데이터베이스 트리거를 결합하여 키를 조직 ID 및 회전 버전에 암호화적으로 바인딩하고, 롤백 공격을 차단하며, 라우팅, 인증, 애플리케이션, 스키마의 4중 테넌시 검증을 통해 심층 방어를 구현합니다. 또한 무중단 키 회전을 지원합니다.
데이터베이스 상태만으로는 인증을 부여할 수 없습니다.