"Revoke All" 은 핵 옵션. 더 작은 incident — 빌려준 폰, 테스트하려고 앱 로그인한 친구, 의심되는 session — 한테 finer-grained 컨트롤이 덜 아파.
1. 한 session revoke
admin sessions 페이지가 모든 active session 리스트: token (truncated), IP, 생성, 만료. 각 row 마다 자기 delete 버튼.
2. IP 별 revoke
특정 IP 의심되면 그 session revoke 하고 한 작업으로 blacklist.
3. Incident 동안 lockout 강화
active brute force 받고 있으면 update 한 번으로 retry limit 5에서 2로. 후에 복원.
4. Local IP bypass 일시적 비활성
공격자가 LAN 에 있을 수도 (아이 친구, 의심스러운 손님, 침해된 IoT) 면 local bypass 제거가 그들도 PIN 게이트 통과 강제.