"Revoke All" 은 최후의 수단이야. 더 작은 사고 — 잠깐 빌려준 폰, 테스트한다고 앱에 로그인한 친구, 수상한 session 하나 — 에는 더 잘게 나뉜 컨트롤이 덜 아파.
1. 한 session revoke
admin sessions 페이지가 살아있는 session 을 전부 보여줘. token (앞부분만), IP, 생성 시각, 만료 시각. row 마다 삭제 버튼을 하나씩 달아.
2. IP 별 revoke
특정 IP 가 수상하면 그 session 을 revoke 하고 blacklist 에 넣는 걸 한 번에 처리해.
3. Incident 동안 lockout 강화
brute force 를 맞고 있는 중이면 update 한 번으로 retry limit 을 5 에서 2 로 낮춰. 끝나면 되돌리고.
4. Local IP bypass 일시적 비활성
공격자가 LAN 안에 있을 수도 있어 (아이 친구, 수상한 손님, 이미 뚫린 IoT). 그럴 땐 local bypass 를 잠깐 빼서 그쪽도 PIN 게이트를 통과하게 만들어.