공개 저장소 이슈 gnuboard/g7 (@bigmsg) 제보에서 출발한 작업이다. 브라우저가 화면을 그리려고 제3자 CDN 에 도달해야 하면, 그 도달 실패는 예외도 로그도 남기지 않고 화면 기능만 조용히 사라진다. 폐쇄망·방화벽·광고차단기에서 재현되는데 자체 서버 로그에는 흔적이 없어 운영자가 원인을 특정할 수 없다. 제보된 것은 편집기 하나였지만 같은 구조가 아이콘·글꼴·코드편집기·압축 라이브러리·설치 마법사·개발 대시보드에 똑같이 있었으므로, 번들 확장과 템플릿 전체를 자체 제공으로 옮겼다. 런타임에 외부로 나가는 것은 주소 검색 서비스 하나만 남았다. 자체 제공만으로는 부족하다 — 자기 서버에서 받는 파일도 실패할 수 있고, 종전에는 그 실패가 무음이었다. CSS 경로에 재시도 계층을 세우고(스크립트 경로와 동형), 서버가 HTML 에 직접 심는 externals 까지 실패를 붙잡아 안내 배너와 [다시 시도]로 표면화했다. 편집기·코드편집기는 확보 실패 시 평문 입력으로 내려앉되 저장 계약을 유지한다. 두 번째 축은 운영자가 CSS 를 덧붙일 자리가 없던 문제다(sir.kr 문의). 확장 디렉토리의 custom/ 을 운영자 소유로 정해, 확장 교체가 그 디렉토리만은 보존하게 했다. 출처에 의존하지 않는 서술자로 해석하므로 나중에 다른 출처가 붙어도 소비자는 바뀌지 않는다. 확장 자산과 같은 메커니즘으로 정적 게시되어 CSS 내부 상대 url 도 해석되고, 파일을 고치면 그 변경을 감지해 재게시까지 예약된다. FTP 접근이 없는 운영자에게는 그 자리도 없는 것과 같으므로 레이아웃 편집기에서 직접 넣고 고칠 수 있게 했다. 모듈·플러그인·템플릿이 한 엔드포인트를 공유한다 — 타입별로 나누면 같은 검증이 세 벌로 갈리고 그중 약한 하나가 우회로가 된다. 여기서 올린 스크립트는 그 레이아웃 한 장이 아니라 사이트 전 화면에서 실행되므로 레이아웃 편집과 분리된 전용 권한으로 연다. 운영자 CSS 가 화면을 조작 불능으로 만들면 그것을 고칠 화면에도 같은 CSS 가 실려 스스로 갇히므로, 서버가 목록을 비우는 탈출구(?custom=off)를 함께 뒀다. 동봉 자산은 재생성 경로에 버전 대조 가드를 붙였다. 선언과 다른 버전을 버전 디렉토리에 써 넣는 조용한 거짓말은 배포된 뒤에는 드러나지 않는다.
131 lines
5.4 KiB
PHP
131 lines
5.4 KiB
PHP
<?php
|
|
|
|
namespace App\Http\View\Composers;
|
|
|
|
use App\Exceptions\TemplateNotFoundException;
|
|
use App\Extension\ModuleManager;
|
|
use App\Extension\PluginManager;
|
|
use App\Extension\TemplateManager;
|
|
use App\Extension\Traits\ClearsTemplateCaches;
|
|
use App\Http\View\Composers\Traits\CollectsActiveExtensionMeta;
|
|
use App\Http\View\Composers\Traits\CollectsCustomAssets;
|
|
use App\Http\View\Composers\Traits\CollectsExtensionAssets;
|
|
use App\Http\View\Composers\Traits\CollectsTemplateExternals;
|
|
use App\Services\ModuleSettingsService;
|
|
use App\Services\PluginSettingsService;
|
|
use App\Services\SettingsService;
|
|
use App\Services\TemplateService;
|
|
use App\Support\TrustedScriptHosts;
|
|
use Illuminate\View\View;
|
|
|
|
class TemplateComposer
|
|
{
|
|
use CollectsActiveExtensionMeta;
|
|
use CollectsCustomAssets;
|
|
use CollectsExtensionAssets;
|
|
use CollectsTemplateExternals;
|
|
|
|
/**
|
|
* 서비스 주입
|
|
*
|
|
* @param TemplateService $templateService 템플릿 서비스
|
|
* @param SettingsService $settingsService 코어 설정 서비스
|
|
* @param ModuleSettingsService $moduleSettingsService 모듈 설정 서비스
|
|
* @param PluginSettingsService $pluginSettingsService 플러그인 설정 서비스
|
|
* @param ModuleManager $moduleManager 모듈 매니저
|
|
* @param PluginManager $pluginManager 플러그인 매니저
|
|
* @param TemplateManager $templateManager 템플릿 매니저
|
|
*/
|
|
public function __construct(
|
|
private TemplateService $templateService,
|
|
private SettingsService $settingsService,
|
|
private ModuleSettingsService $moduleSettingsService,
|
|
private PluginSettingsService $pluginSettingsService,
|
|
private ModuleManager $moduleManager,
|
|
private PluginManager $pluginManager,
|
|
private TemplateManager $templateManager
|
|
) {}
|
|
|
|
/**
|
|
* 뷰에 데이터 바인딩
|
|
*/
|
|
public function compose(View $view): void
|
|
{
|
|
try {
|
|
$activeTemplate = $this->templateService->getActiveTemplateIdentifier('admin');
|
|
} catch (TemplateNotFoundException $e) {
|
|
$activeTemplate = null;
|
|
}
|
|
|
|
// 프론트엔드 전역 변수로 사용할 설정 조회
|
|
// SettingsService의 공통 메서드 사용
|
|
try {
|
|
$frontendSettings = $this->settingsService->getFrontendSettings();
|
|
} catch (\Exception $e) {
|
|
$frontendSettings = [];
|
|
}
|
|
|
|
// 활성화된 플러그인 설정 조회
|
|
try {
|
|
$pluginSettings = $this->pluginSettingsService->getAllActiveSettings();
|
|
} catch (\Exception $e) {
|
|
$pluginSettings = [];
|
|
}
|
|
|
|
// 활성화된 모듈 설정 조회 (frontend_schema 기반 필터링 적용)
|
|
try {
|
|
$moduleSettings = $this->moduleSettingsService->getAllActiveSettings();
|
|
} catch (\Exception $e) {
|
|
$moduleSettings = [];
|
|
}
|
|
|
|
// 활성화된 모듈의 프론트엔드 에셋 정보 수집
|
|
$moduleAssets = $this->collectModuleAssets();
|
|
|
|
// 활성화된 플러그인의 프론트엔드 에셋 정보 수집
|
|
$pluginAssets = $this->collectPluginAssets();
|
|
|
|
// 활성 확장(모듈/플러그인) 메타 — 레이아웃 편집기 SSoT
|
|
// 기존 modules/plugins 키는 hasSettings() 필터로 활성 전수가 아님
|
|
$activeModulesMeta = $this->collectActiveModulesMeta();
|
|
$activePluginsMeta = $this->collectActivePluginsMeta();
|
|
|
|
// 프론트엔드에 노출할 앱 config 값 조회
|
|
try {
|
|
$appConfig = $this->settingsService->getAppConfigForFrontend();
|
|
} catch (\Exception $e) {
|
|
$appConfig = [];
|
|
}
|
|
|
|
// 확장 기능 캐시 버전 (브라우저 캐시 무효화용)
|
|
$extensionCacheVersion = ClearsTemplateCaches::getExtensionCacheVersion();
|
|
|
|
// 템플릿의 외부 리소스 정보 수집
|
|
// (자체 제공 `asset` 항목의 URL 을 만들 때 캐시 버전이 필요해 뒤로 옮겼다)
|
|
$templateExternals = $this->collectTemplateExternals($activeTemplate, $extensionCacheVersion);
|
|
|
|
// 확장 프론트엔드 병합 번들 URL (상시 ON — 활성 에셋이 없으면 null)
|
|
$bundleUrls = $this->buildExtensionBundleUrls($moduleAssets, $pluginAssets, $extensionCacheVersion);
|
|
|
|
// 신뢰 외부 스크립트 호스트 — 레이아웃 scripts[].src same-origin 예외 허용목록
|
|
// (KVE-2026-1915: 확장이 manifest 로 선언한 CDN 호스트만 런타임 로더가 허용)
|
|
$trustedScriptHosts = TrustedScriptHosts::hosts();
|
|
|
|
$view->with('activeAdminTemplate', $activeTemplate);
|
|
$view->with('extensionCacheVersion', $extensionCacheVersion);
|
|
$view->with('frontendSettings', $frontendSettings);
|
|
$view->with('pluginSettings', $pluginSettings);
|
|
$view->with('moduleSettings', $moduleSettings);
|
|
$view->with('moduleAssets', $moduleAssets);
|
|
$view->with('pluginAssets', $pluginAssets);
|
|
$view->with('bundleUrls', $bundleUrls);
|
|
$view->with('activeModulesMeta', $activeModulesMeta);
|
|
$view->with('activePluginsMeta', $activePluginsMeta);
|
|
$view->with('appConfig', $appConfig);
|
|
$view->with('templateExternals', $templateExternals);
|
|
$view->with('customAssets', $this->collectCustomAssets($activeTemplate));
|
|
$view->with('customAssetsDisabled', $this->customAssetsDisabledByRequest());
|
|
$view->with('trustedScriptHosts', $trustedScriptHosts);
|
|
}
|
|
}
|