Project

General

Profile

Actions

새기능 #518

open

[보안][P2] 백오피스/인증 하드닝 묶음 (origin guard 범위·JWT·XFF·CORS·에러노출)

Added by joungmin ko about 2 months ago. Updated about 2 months ago.

Status:
진행
Priority:
보통
Assignee:
-
Start date:
06/27/2026
Due date:
% Done:

80%

Estimated time:

Description

리뷰에서 도출된 보안 하드닝 항목(※ #508 '백오피스 무인증'은 리스크 수용됨, 아래는 그 외):

  • origin guard가 /lyrics POST만 보호 → /genres/update, /songs/*, /reports/{id}/resolve 등 다른 변경 POST 무방비 (main.py:138). 모든 비안전 메서드로 확대.
  • 7일 JWT 무효화 불가 + role in-token (AuthController:127-180). 만료 단축+refresh 또는 서버측 revocation, 권한작업은 DB role 재확인.
  • X-Forwarded-For 첫 토큰 신뢰 → rate-limit/방문자 우회 (main.py:66, ChartController:603). 신뢰 프록시 기준 파싱.
  • CORS가 prod에서 localhost:3000 허용 (CorsConfig:15). 프로파일/env로 분리.
  • 에러 str(e)/stacktrace 클라이언트·로그 노출 (main.py:1041, AuthController:148). 일반 메시지+서버 로깅.

— 6-페르소나 코드리뷰(2026-06-27)에서 도출. 소스 검증 완료. [AI 등록]

Actions

Also available in: Atom PDF