Files
HeuJung 9cf9c3ff8c fix(core,board,ecommerce,payments,basic): KVE-2026 보안 게이트 6묶음 + 자격증명 전송로 정합
KISA 제보 취약점(KVE-2026-1914/1919/2019/2029/2041/2042/2043/2044)과
그 수정 과정에서 드러난 자격증명 전송로 결함을 함께 해소한다.

globalHeaders 는 데이터소스와 apiCall 핸들러에만 적용되는데, 코어 ApiClient 를
직접 부르는 경로들이 그 사실을 모른 채 게이트된 엔드포인트를 호출하고 있었다.
서버는 정당한 사용자를 거부하고 화면은 이미 버튼을 내준 뒤라, 예외도 로그도 없이
그 자리만 비는 형태로만 드러났다. 전송로 10축을 전수 열거해 6건을 고치고,
같은 실수가 반복되지 않도록 규정과 coverage 에 등재했다.

아웃바운드 프록시가 사이트 자기 자신으로 가는 내부 요청까지 가로채 저장이 수십 초씩
걸리던 문제도 함께 고쳤다. 실패가 폴백으로 삼켜져 화면에는 지연으로만 나타났다.
2026-09-06 00:42:29 +09:00

2.0 KiB

API 레퍼런스 문서 목차

소유: 모듈 sirsoft-board · 생성: php artisan api:docgen (실측 기반). 아래 표는 자동 생성됩니다. 각 문서를 열면 엔드포인트별 파라미터·응답·예시를 볼 수 있습니다.

  • 문서 수: 10 · 엔드포인트 수: 80
문서 도메인 엔드포인트
activity-stats.md activity-stats 1
board.md board 18
board-activities.md board-activities 1
board-types.md board-types 4
boards.md boards 37
dashboard.md dashboard 4
my-comments.md my-comments 1
reports.md reports 7
settings.md settings 5
users.md users 2

공통 요청 헤더

X-Board-Secret-View-Token

비밀글에 딸린 하위 콘텐츠를 만드는 요청(댓글 작성, 대댓글 작성, 답글 작성, 게시글·댓글 신고)은 부모 게시글의 원문 열람 권한을 다시 확인합니다. 작성자 본인·게시판 관리자·비밀글 읽기 권한자는 그대로 통과하지만, 비밀번호를 입력해 원문을 연 사용자는 그 사실이 검증 응답 하나에만 남기 때문에 이 헤더로 넘겨야 합니다.

  • 발급: POST /boards/{slug}/posts/{id}/verify-password 응답 최상위 secret_view_token
  • 사용: 이후 그 게시글 관련 요청의 X-Board-Secret-View-Token 헤더
  • 범위: 발급받은 게시글에만 유효하며 다른 글에는 통하지 않습니다
  • 수명: 소비되지 않고 secret_view_expires_at 까지 여러 번 쓸 수 있습니다
  • 미제시: 위 경로에서 422 와 함께 "열람 권한이 없는 비밀글" 문구가 반환됩니다. 비밀글이 아닌 게시글에서는 이 헤더가 평가되지 않습니다.