Skip to content

Fix: 비공개 API 역할 기반 인가 강제 #368

Description

@coconutcococode

배경

현재 비공개 API는 SecurityConfig에서 인증 여부만 확인합니다. 도메인 서비스의 리소스 소유권 검증은 구현되어 있지만, 전역 필터 체인에서는 ROLE_USER 또는 ROLE_ADMIN 권한을 명시적으로 요구하지 않아 권한 없는 인증 객체도 비공개 경로를 통과할 수 있습니다.

작업 범위

  • 비공개 API에 ROLE_USER, ROLE_ADMIN 허용 목록 적용
  • 권한 없는 인증 객체의 비공개 API 접근이 403 COMMON403_1로 거부되는 통합 테스트 추가
  • 공개 API와 기존 리소스 소유권/관리자 예외 계약 유지
  • 인증·인가 문서 최신화

완료 조건

  • 익명 비공개 요청은 기존처럼 401
  • 권한 없는 인증 요청은 403
  • USER/ADMIN 요청은 기존 도메인 소유권 검증 단계로 진행
  • 전체 빌드와 V31 MySQL migration gate 통과

Activity

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Metadata

Metadata

Assignees

Labels

No labels
No labels

Type

No type

Projects

No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions