Actions
새기능 #518
open[보안][P2] 백오피스/인증 하드닝 묶음 (origin guard 범위·JWT·XFF·CORS·에러노출)
Status:
진행
Priority:
보통
Assignee:
-
Start date:
06/27/2026
Due date:
% Done:
80%
Estimated time:
Description
리뷰에서 도출된 보안 하드닝 항목(※ #508 '백오피스 무인증'은 리스크 수용됨, 아래는 그 외):
- origin guard가 /lyrics POST만 보호 → /genres/update, /songs/*, /reports/{id}/resolve 등 다른 변경 POST 무방비 (main.py:138). 모든 비안전 메서드로 확대.
- 7일 JWT 무효화 불가 + role in-token (AuthController:127-180). 만료 단축+refresh 또는 서버측 revocation, 권한작업은 DB role 재확인.
- X-Forwarded-For 첫 토큰 신뢰 → rate-limit/방문자 우회 (main.py:66, ChartController:603). 신뢰 프록시 기준 파싱.
- CORS가 prod에서 localhost:3000 허용 (CorsConfig:15). 프로파일/env로 분리.
- 에러 str(e)/stacktrace 클라이언트·로그 노출 (main.py:1041, AuthController:148). 일반 메시지+서버 로깅.
— 6-페르소나 코드리뷰(2026-06-27)에서 도출. 소스 검증 완료. [AI 등록]
Actions