안녕하세요. 게시판에 있는 로그인에 관한 글을 읽어보면 카카오 sdk를 통해 카카오와 통신하는 일을 클라이언트에 위임하고 서버에서는 클라이언트에게 넘겨받는 정보만을 처리하는 방식을 권장하는 것 같습니다. 현재 제가 개발중인 서비스에서는 안드로이드에서 카카오 sdk를 통해 인가 및 로그인을 한 후, 응답 받은 사용자 정보 중 카카오 회원 번호를 서버로 전달하여, 서버에서 회원 번호와 랜덤값을 가지고 access tocken을 발급하는 형식으로 회원가입을 처리하고 있습니다.
이때, 카카오 회원 번호가 유효하지 않더라도 (postman 요청으로 아무 숫자를 넣어도) 서버에서는 해당 회원을 새로 가입시키고 토큰을 발급하게 됩니다. 이런 문제를 해결하고자 서버에서 REST API | Kakao Developers REST API 의 '요청: 서비스 앱 어드민 키 방식’을 통해 유효한 회원 번호인지 검증을 하고 회원 가입을 진행하는 방식은 좋은 방식이 아닌가요?(카카오에서 안드로이드에 발급한 access token을 서버에 넘기는 것은 권장되지 않는다고 들었습니다.).
클라이언트가 넘긴 정보가 정말 유효한 정보인지 검증을 할 필요가 없는건지, 검증을 한다면 어떤 방식으로 검증해야 하는지 궁금합니다.