배경
현재 비공개 API는 SecurityConfig에서 인증 여부만 확인합니다. 도메인 서비스의 리소스 소유권 검증은 구현되어 있지만, 전역 필터 체인에서는 ROLE_USER 또는 ROLE_ADMIN 권한을 명시적으로 요구하지 않아 권한 없는 인증 객체도 비공개 경로를 통과할 수 있습니다.
작업 범위
- 비공개 API에
ROLE_USER, ROLE_ADMIN 허용 목록 적용
- 권한 없는 인증 객체의 비공개 API 접근이
403 COMMON403_1로 거부되는 통합 테스트 추가
- 공개 API와 기존 리소스 소유권/관리자 예외 계약 유지
- 인증·인가 문서 최신화
완료 조건
- 익명 비공개 요청은 기존처럼 401
- 권한 없는 인증 요청은 403
- USER/ADMIN 요청은 기존 도메인 소유권 검증 단계로 진행
- 전체 빌드와 V31 MySQL migration gate 통과
배경
현재 비공개 API는
SecurityConfig에서 인증 여부만 확인합니다. 도메인 서비스의 리소스 소유권 검증은 구현되어 있지만, 전역 필터 체인에서는ROLE_USER또는ROLE_ADMIN권한을 명시적으로 요구하지 않아 권한 없는 인증 객체도 비공개 경로를 통과할 수 있습니다.작업 범위
ROLE_USER,ROLE_ADMIN허용 목록 적용403 COMMON403_1로 거부되는 통합 테스트 추가완료 조건