2단계 인증은 7.0.6 에서 서버측이 갖춰졌지만 인증번호를 입력할 화면이 어느 버전에도
없었다. 그래서 그 설정을 켠 사이트는 관리자를 포함한 전원이 로그인할 수 없었다.
원인은 `POST /api/auth/login` 이 조건에 따라 **다른 형태의 200** 을 돌려준다는 것이다.
평소에는 `{token, user}` 지만 2단계 인증이 켜져 있으면 `{two_factor_required,
challenge_id, ...}` 를 돌려준다. 프론트는 앞의 형태만 선언하고 `response.data.user.language`
를 바로 읽었으므로 그 자리에서 TypeError 가 났고, 영문 원문이 로그인 화면에 그대로 노출됐다.
서버는 정상 응답했으므로 서버 로그에는 아무 흔적도 남지 않는다.
이어서 `setToken(undefined)` 가 `localStorage` 에 문자열 `"undefined"` 를 남겼다.
이 값은 truthy 라 이후 모든 요청이 `Bearer undefined` 로 나가 401 이 되고, 사용자에게는
「세션이 만료되었습니다」로 보인다. 관리자 로그인은 한발 더 나가 `null->isAdmin` 으로
500 이 되어, 설정을 되돌릴 수단까지 함께 사라졌다.
## 구현
- 로그인 응답을 판별 유니온(`LoginResult`)으로 표현하고, 형태를 판별한 뒤에 읽는다.
`ApiClient.setToken` 은 비어 있지 않은 문자열만 저장한다.
- 사용자·관리자 로그인 화면에 인증번호 입력 단계를 추가했다. 같은 카드 안에서 넘어가며
「인증번호 다시 받기」와 「처음부터」를 제공한다. 관리자 판정은 코드 확인에 성공한 뒤에
수행하고, 거부할 때는 그 직전에 발급된 토큰을 회수한다.
- 재발송(`login/two-factor/resend`)은 기존 challenge 를 취소하고 새로 발행한다. 유효한
코드를 여러 개 살려 두면 대입 시도의 표적이 넓어진다.
- 인증번호를 보내지 못하면 401 이 아니라 503 으로 답한다. 자격 증명은 올바른데 401 로
뭉개면 사용자는 비밀번호를 의심하며 같은 시도를 반복하고, 운영자는 메일 설정이 깨진
사실을 알 방법이 없다.
- 공개 본인인증 경로(`identity/verify`·`cancel`)가 로그인 목적의 challenge 를 소진하지
못하도록 403 게이트를 세웠다. 소진되면 그 challenge 로 영영 로그인할 수 없다.
- 로그인 시도 제한 429 응답이 다국어 문구를 싣도록 했다(종전에는 프레임워크 기본 영문).
- 다국어 파라미터에서 파이프 표현식이 평가되지 않아 「유효시간 까지」처럼 값이 빠지던
문제를 함께 고쳤다. 같은 결함이 문의 목록 화면에도 있었다.
## 이번 점검에서 함께 고친 것
- 계정 잠금(423)·발송 실패(503) 응답이 사용자·관리자 컨트롤러에 동일하게 복제돼 있었고
그 주석 자신은 "단일 지점에서 만든다" 고 적혀 있었다. 페이로드에 필드가 하나 추가되면
한쪽만 따라가 같은 실패를 두 화면이 다르게 안내하게 된다 — 트레이트로 통합했다.
- 테스트가 개발자 자신의 사이트 설정을 읽고 있었다. 2단계 인증을 켜 둔 환경에서는 로그인
성공을 전제한 테스트가 503 으로 깨지는데 실패 메시지가 원인을 가리키지도 않는다.
같은 결함군을 위해 이미 존재하던 단일 지점에 그 축을 추가했다.
## 버전
코어 7.0.11 · sirsoft-basic 1.1.4 · sirsoft-admin_basic 1.0.9 ·
번들 일본어팩 3종 · 템플릿 엔진 engine-v1.65.0.
132 lines
4.1 KiB
TypeScript
132 lines
4.1 KiB
TypeScript
/**
|
|
* 최소 SMTP 싱크 (테스트 전용).
|
|
*
|
|
* 2단계 인증 실측은 **인증번호 발송이 성공해야** 코드 입력 단계까지 갈 수 있다. 발송이
|
|
* 실패하면 서버가 로그인을 503 으로 끊기 때문이다(그것도 정당한 동작이라 PHPUnit 이 따로 잰다).
|
|
*
|
|
* 그래서 실제 메일을 보내는 대신 받아서 버리는 SMTP 서버를 잠깐 띄우고 사이트의 메일 설정을
|
|
* 그쪽으로 돌린다. `log` 메일러를 쓰지 않는 이유는 그것이 이 제품의 설정 스키마에 없어서다 —
|
|
* 등록된 메일 드라이버(smtp·mailgun·ses) 밖의 값은 저장 검증에서 거부되고, 파일을 직접 고쳐도
|
|
* 드라이버 해석 단계에서 smtp 로 되돌아간다.
|
|
*
|
|
* 의존성을 늘리지 않으려고 Node 기본 `net` 만 쓴다. 받은 메일은 어디에도 남기지 않는다.
|
|
*/
|
|
import { createServer, type Server, type Socket } from 'node:net';
|
|
|
|
/** 띄운 싱크의 핸들 */
|
|
export type SmtpSink = {
|
|
port: number;
|
|
/** 받은 메시지 수 (진단용) */
|
|
received(): number;
|
|
close(): Promise<void>;
|
|
};
|
|
|
|
/**
|
|
* 한 연결의 SMTP 대화를 처리한다.
|
|
*
|
|
* 인증도 TLS 도 요구하지 않는다 — 테스트 전용이며 127.0.0.1 에만 바인딩한다.
|
|
*
|
|
* @param socket 클라이언트 소켓
|
|
* @param onMessage 메시지 1건 수신 시 호출
|
|
*/
|
|
function handleConnection(socket: Socket, onMessage: () => void): void {
|
|
let inData = false;
|
|
let buffer = '';
|
|
|
|
socket.setEncoding('utf-8');
|
|
socket.write('220 g7-test-sink ESMTP\r\n');
|
|
|
|
socket.on('data', (chunk: string) => {
|
|
buffer += chunk;
|
|
|
|
// 본문 수신 중에는 종료 표식(<CRLF>.<CRLF>)만 본다.
|
|
if (inData) {
|
|
const terminator = buffer.indexOf('\r\n.\r\n');
|
|
if (terminator === -1) return;
|
|
|
|
buffer = buffer.slice(terminator + 5);
|
|
inData = false;
|
|
onMessage();
|
|
socket.write('250 2.0.0 Ok: queued\r\n');
|
|
}
|
|
|
|
let newline = buffer.indexOf('\r\n');
|
|
while (! inData && newline !== -1) {
|
|
const line = buffer.slice(0, newline);
|
|
buffer = buffer.slice(newline + 2);
|
|
|
|
const verb = line.split(' ')[0].toUpperCase();
|
|
|
|
if (verb === 'EHLO' || verb === 'HELO') {
|
|
// 마지막 줄만 하이픈 없이 — 그래야 클라이언트가 목록의 끝을 안다.
|
|
socket.write('250-g7-test-sink\r\n250 SIZE 10485760\r\n');
|
|
} else if (verb === 'DATA') {
|
|
socket.write('354 End data with <CR><LF>.<CR><LF>\r\n');
|
|
inData = true;
|
|
} else if (verb === 'QUIT') {
|
|
socket.write('221 2.0.0 Bye\r\n');
|
|
socket.end();
|
|
return;
|
|
} else {
|
|
// MAIL FROM / RCPT TO / RSET / NOOP 등 — 전부 수락한다.
|
|
socket.write('250 2.0.0 Ok\r\n');
|
|
}
|
|
|
|
newline = buffer.indexOf('\r\n');
|
|
}
|
|
});
|
|
|
|
socket.on('error', () => {
|
|
// 클라이언트가 먼저 끊는 것은 정상이다 — 테스트를 실패시키지 않는다.
|
|
});
|
|
}
|
|
|
|
/**
|
|
* SMTP 싱크를 띄운다.
|
|
*
|
|
* @param preferredPort 우선 시도할 포트 (사용 중이면 다음 포트로)
|
|
* @returns 싱크 핸들
|
|
*/
|
|
export async function startSmtpSink(preferredPort = 2525): Promise<SmtpSink> {
|
|
let count = 0;
|
|
|
|
const server: Server = createServer((socket) => {
|
|
handleConnection(socket, () => {
|
|
count += 1;
|
|
});
|
|
});
|
|
|
|
const port = await new Promise<number>((resolvePort, rejectPort) => {
|
|
let attempt = 0;
|
|
|
|
const tryListen = (candidate: number): void => {
|
|
server.once('error', (error: NodeJS.ErrnoException) => {
|
|
if (error.code === 'EADDRINUSE' && attempt < 20) {
|
|
attempt += 1;
|
|
tryListen(candidate + 1);
|
|
return;
|
|
}
|
|
rejectPort(error);
|
|
});
|
|
|
|
server.listen(candidate, '127.0.0.1', () => {
|
|
const address = server.address();
|
|
resolvePort(typeof address === 'object' && address ? address.port : candidate);
|
|
});
|
|
};
|
|
|
|
tryListen(preferredPort);
|
|
});
|
|
|
|
return {
|
|
port,
|
|
received: () => count,
|
|
close: () =>
|
|
new Promise<void>((resolveClose) => {
|
|
server.close(() => resolveClose());
|
|
// 열려 있는 연결이 남아도 테스트 종료를 막지 않는다.
|
|
server.unref();
|
|
}),
|
|
};
|
|
}
|