인증 확장은 로그인 화면보다 세션, 사용자 데이터, 권한 차단 경계가 핵심이다
사용자별 장바구니와 주문 이력이 생기면 모든 서버 액션과 관리자 경로는 같은 세션/권한 기준으로 보호되어야 한다.
| 확장 항목 | 구현 단위 | 서버에서 확인할 것 | 나쁜 신호 |
|---|---|---|---|
| 로그인/회원가입 | NextAuth.js, [...nextauth], login page | 세션 생성과 만료 | 클라이언트 상태만 믿음 |
| 프로필/주문 내역 | profile page, user scoped query | userId 기반 데이터 필터 | 다른 사용자 주문 조회 가능 |
| 관리자 페이지 | role field, admin routes, Proxy policy | role=admin 권한 | UI에서 버튼만 숨김 |