Files
Gnuboard7/vite.config.editor.js
HeuJung 90f154ecc0 fix(security): 배포본 소스맵 노출 차단 + 관리자 설정 탭 지연로딩 + 동반 결함 수정
## 소스맵 노출 차단 (공개 이슈 )

배포본에 .map 이 포함돼 원본 TS/TSX 전문(sourcesContent, 한글 주석 포함)이
그대로 노출됐다. 생성·서빙·저장소 유입 3계층을 모두 막는다.

- 빌드 config 15곳(코어 3 + _bundled 12): sourcemap 하드코딩 제거.
 G7_BUILD_SOURCEMAP 판정식으로 교체 — 미설정(로컬 npm run build)이면 생성해
 개발 디버깅 경험을 보존하고, 0 이면 미생성.
- Build{Core,Module,Plugin,Template}Command: 죽어 있던 --production 플래그 복구.
 $productionMode 를 콘솔 문자열에만 쓰고 npm 프로세스에 env 를 넘기지 않아
 산출물이 개발 빌드와 동일했다. runNpmCommand 에 $env 를 추가해 주입
 (--watch 에는 미주입). Symfony Process 는 부모 환경에 병합하므로 PATH 유실 없음.
- Allowed{Module,Plugin}FileType / {Module,Plugin}Service::getMimeType:
 허용 확장자 map 제거 — 익명 200 서빙 차단(템플릿은 원래 미허용, 3종 정책 일치).
- ExtensionBundleService: CSS 번들의 /*# sourceMappingURL=... */ strip 추가.
 CSS 는 블록 주석이라 JS 의 //# 패턴으로는 검출되지 않던 구멍.
- 추적 .map 13개 삭제 + .gitignore 전역 *.map 규칙(경로 한정 시 새 확장에서 누락).

실측: 산출 JS 의 sourceMappingURL 13 → 0, 추적 .map 13 → 0,
확장 디렉토리 npm run build 는 여전히 map 생성(개발 경험 회귀 없음).

## 관리자 환경설정 탭 지연 로딩

코어/이커머스/게시판 환경설정 화면이 진입 즉시 전 탭의 데이터소스를 한꺼번에
호출했다. 각 데이터소스에 활성 탭 조건(if)을 걸어 해당 탭에서만 fetch 하도록
변경하고, 결제 플러그인 3종의 테스트모드 상태 조회도 주문설정 탭으로 한정.

## 동반 결함 수정 (무관 결함 — 재발 방지 목적으로 같은 세션 처리)

- 나이스페이먼츠: 체크아웃 캐시 프리페치가 라우트를 가리지 않아 플러그인 번들이
 로드되는 모든 페이지(홈/게시판/로그인)에서 주문서를 조회 → 비회원 매번 422.
 형제 플러그인(kginicis)의 기존 가드 패턴을 적용해 체크아웃 경로로 한정.
- admin smoke 8건: 대부분 구현이 아니라 테스트 결함이었다 — URL 오타(단수 board),
 존재하지 않는 권한키, 앱 로케일이 en 인데 한국어 라벨 로케이터, DataGrid 버튼을
 먼저 잡던 휴리스틱 로케이터. 레이아웃에는 sticky className / 안정 id 를 부여.
- PHPDoc ↔ Pint 충돌 3건: 설명 없는 @param 은 no_superfluous_phpdoc_tags 가
 삭제해 audit phpdoc-public-method 와 무한 충돌. 한국어 설명을 붙여 양쪽 충족
 (리스너 3종의 설명 누락 메서드도 전수 보강).
- Log::spy 500 3건: spy 가 Log::channel('activity') 를 null 로 만들고
 logActivity 가 null->info 로 \Error → 같은 줄 catch(\Exception) 은 못 잡아
 통과. 운영에선 채널이 항상 로거이므로 제품 무결 → 테스트에 activity 채널
 보존 헬퍼 추가.
- NhnKcpApiServiceTest 5건: 스텁이 Unix 바이너리만 만들어 Windows 분기
 (pp_cli_exe.exe)에서만 실패. #!/bin/sh 는 Windows 실행 불가 → 파일 내 기존
 컨벤션대로 skip 가드.

## 테스트

- 소스맵 범위 130 passed (신규: BuildCommandSourcemapEnv, NoSourcemapArtifacts,
 ExtensionBundleService CSS strip, Allowed*FileType 반전, 자산 서빙 거부)
- 결제 3플러그인 505 passed / 0 failed (skipped 9 = Windows 전용 CLI, 사유 명시)
- 나이스페이먼츠 프론트 38 passed (가드 제거 시 red 실증 후 복원)
- E2E: production-sourcemap-exposure.spec.ts 6건 + 시나리오 매니페스트

버전: sirsoft-admin_basic 1.0.2 → 1.0.3, sirsoft-board 1.0.1 → 1.0.2
(각 manifest/package/lock/composer 동기화). 코어 7.0.4 는 미출시 누적.
2026-07-14 12:50:23 +09:00

123 lines
5.5 KiB
JavaScript

import { defineConfig } from 'vite';
import react from '@vitejs/plugin-react';
import path from 'path';
/**
* 레이아웃 편집기 lazy 번들 빌드 설정 (engine-v1.51.0)
*
* 메인 코어 번들(`vite.config.core.js` → template-engine.min.js)에서 편집기 코드를 제거해
* 초기 접속 payload 를 줄이고, 편집기 셸을 별도 `layout-editor.min.js` 로 빌드한다.
* `/admin/layout-editor/*` 진입 시에만 런타임 `<script>` 주입으로 로드된다.
*
* 핵심:
* - React/ReactDOM/jsx-runtime = external → window.React 등 (메인 번들이 노출한 단일 인스턴스
* 재사용). react/jsx-runtime 을 external 하지 않으면 @vitejs/plugin-react 의 automatic-runtime
* JSX import 로 React 가 transitive 재포함돼 "Invalid hook call" 발생.
* - 코어 런타임(DynamicRenderer/엔진/컨텍스트) = 커스텀 resolveId 플러그인으로 __runtime-shims
* 치환 → window.G7Core.__runtime 에서 빌려 씀(재번들 0바이트, 싱글톤/컨텍스트 동일성 보장).
*/
const coreDir = path.resolve(__dirname, 'resources/js/core');
const shimDir = path.resolve(coreDir, 'template-engine/layout-editor/__runtime-shims');
// 편집기가 layout-editor/ 밖으로 import 하는 코어 런타임 모듈(확장자 제외 절대경로) → shim 절대경로.
// resolveId 훅이 "해석된 절대경로" 기준으로 매칭하므로, 편집기가 어느 상대 깊이(../ ../../ ../../../)로
// import 하든 단일 규칙으로 전부 shim 으로 치환된다.
const RUNTIME_TARGETS = [
['template-engine/DynamicRenderer', 'DynamicRenderer'],
['template-engine/TranslationEngine', 'TranslationEngine'],
['template-engine/TranslationContext', 'TranslationContext'],
['template-engine/DataSourceManager', 'DataSourceManager'],
['template-engine/DataBindingEngine', 'DataBindingEngine'],
['template-engine/ActionDispatcher', 'ActionDispatcher'],
['template-engine/ResponsiveManager', 'ResponsiveManager'],
['template-engine/ResponsiveContext', 'ResponsiveContext'],
['template-engine/ComponentRegistry', 'ComponentRegistry'],
['utils/Logger', 'Logger'],
['auth/AuthManager', 'AuthManager'],
];
/** 절대경로(확장자 제거) → shim 절대경로 맵 */
const targetToShim = new Map(
RUNTIME_TARGETS.map(([target, shim]) => [
path.resolve(coreDir, target).split(path.sep).join('/'),
path.resolve(shimDir, shim + '.ts').split(path.sep).join('/'),
])
);
/** 경로에서 .ts/.tsx/.js/.jsx 확장자 제거 후 정규화(/구분자) */
function normalizeNoExt(id) {
return id.replace(/\.(tsx?|jsx?)$/, '').split(path.sep).join('/');
}
/**
* 코어 런타임 import 를 __runtime-shims 로 리디렉트하는 Vite 플러그인.
*
* Vite 의 문자열 `resolve.alias` 는 import specifier(상대경로 원문) 기준 매칭이라 상대 깊이가
* 제각각인 편집기 import 를 잡지 못한다. 따라서 기본 해석기가 계산한 "절대경로"를 기준으로
* 매칭하는 resolveId 훅을 쓴다.
*
* shim 파일 자신이 원본 경로를 import(값은 없고 `export type` 만 — 컴파일 시 소거)할 수 있으므로,
* importer 가 shim 디렉토리 내부면 리디렉트하지 않아 무한 루프를 막는다.
*/
function coreRuntimeShimPlugin() {
return {
name: 'g7-core-runtime-shim',
enforce: 'pre', // 기본 해석기보다 먼저 실행되어 코어 런타임 import 를 가로챈다
async resolveId(source, importer, options) {
if (!importer) return null;
// shim 자신이 원본을 import(type-only)하는 경우는 리디렉트 제외 (루프 방지)
if (normalizeNoExt(importer).includes('/__runtime-shims/')) {
return null;
}
// 상대경로 import 만 대상 (코어 런타임은 편집기에서 상대경로로 참조됨)
if (!source.startsWith('.')) return null;
// importer 기준으로 절대경로 계산 (this.resolve 미사용 — enforce:pre 재진입 회피)
const abs = normalizeNoExt(path.resolve(path.dirname(importer), source));
const shim = targetToShim.get(abs);
return shim || null;
},
};
}
export default defineConfig({
plugins: [coreRuntimeShimPlugin(), react()],
publicDir: false,
define: {
'process.env.NODE_ENV': JSON.stringify('production'),
},
build: {
outDir: 'public/build/core',
emptyOutDir: false, // template-engine.min.js 와 같은 디렉토리 공유
lib: {
entry: path.resolve(coreDir, 'layout-editor-entry.ts'),
name: 'G7LayoutEditor', // G7Core 와 구분 (실제 연동은 window.G7Core.__LayoutEditorChrome)
formats: ['iife'],
fileName: () => 'layout-editor.min.js',
},
rollupOptions: {
// React 3종 + jsx-runtime = 메인 번들의 window 전역 재사용 (단일 인스턴스)
external: ['react', 'react-dom', 'react-dom/client', 'react/jsx-runtime'],
output: {
globals: {
react: 'React',
'react-dom': 'ReactDOM',
'react-dom/client': 'ReactDOM',
'react/jsx-runtime': 'ReactJSXRuntime',
},
exports: 'named',
extend: true,
},
},
minify: 'esbuild',
// 배포용 빌드(--production)는 G7_BUILD_SOURCEMAP=0 을 주입해 소스맵을 생성하지 않는다.
// 미설정(로컬 npm run build)이면 생성 — 개발 디버깅 경험을 유지한다.
sourcemap: !['0', 'false'].includes(process.env.G7_BUILD_SOURCEMAP ?? ''),
target: 'es2020',
},
resolve: {
alias: [{ find: '@', replacement: path.resolve(__dirname, 'resources/js') }],
},
});