Files
Gnuboard7/app/Http/Requests/Layout/UpdateLayoutExtensionContentRequest.php
T
HeuJung 71abdeaf60 fix(security): KVE-2026-1914/1915/1919 remediation 전건
위임 관리자(부관리자)가 권한·역할·표현식·비밀 콘텐츠 경계를 우회하던
결함군을 계층 대칭성 원칙으로 전건 차단한다. 약한 경로가 정상 응답을
내보내는 것이 유일한 증상이라, 게이트를 생산 지점 한 곳(SSoT)에 두고
같은 데이터를 내보내는 소비 경로 전부가 그 게이트를 경유하도록 맞췄다.

- 등급 상한(rank ceiling): 슈퍼관리자 보호·역할/사용자 역할 배정(추가·제거
 대칭)·일괄 상태변경·순서변경을 상세 경로와 동일 강도로 재적용. 가드는
 DB 쓰기에 선행하여 거부 시 상태 불변.
- 레이아웃 표현식: new Function/with 실행을 AST 화이트리스트 평가기로 교체.
 비-문자열 computed 키 정규화(normalizeKey)·Object facade(리플렉션 static
 제거)·legacy 접근자 차단. 저장측 검증·정적 검사와 3계층 동형.
- secret 게이트: 비밀글의 댓글·첨부·문의 독립 경로 재적용, hash 파일서빙
 소유권·비밀·발행 상태 검사 통일.
- 신뢰 스크립트 호스트: 확장 선언 기반 + same-origin 브라우저 정규화를
 런타임·저장측·정적검사 3층 동형화.
- 회귀 감지: 단위·Feature·E2E·시나리오 매니페스트 전축 + audit 룰 4종 신설.
2026-08-17 01:45:09 +09:00

120 lines
4.6 KiB
PHP

<?php
namespace App\Http\Requests\Layout;
use App\Extension\HookManager;
use App\Rules\NoExternalUrls;
use App\Rules\SafeLayoutExpressions;
use App\Rules\ValidDataSourceMerge;
use App\Rules\ValidLayoutExtensionStructure;
use App\Rules\WhitelistedEndpoint;
use Illuminate\Contracts\Validation\ValidationRule;
use Illuminate\Foundation\Http\FormRequest;
/**
* 레이아웃 확장 Content 업데이트 요청 검증
*
* 레이아웃 확장(extension_point / overlay)의 content JSON 구조를 검증합니다.
*/
class UpdateLayoutExtensionContentRequest extends FormRequest
{
/**
* 사용자가 이 요청을 수행할 권한이 있는지 확인
*
* 권한 체크는 라우트의 permission 미들웨어에서 수행됩니다.
*
* @return bool 항상 true (권한은 미들웨어 체인에서 처리)
*/
public function authorize(): bool
{
return true;
}
/**
* 검증 전 데이터 전처리
*
* content가 JSON 문자열로 전송된 경우 배열로 변환합니다.
*/
protected function prepareForValidation(): void
{
$content = $this->input('content');
if (is_string($content)) {
$decoded = json_decode($content, true);
if (json_last_error() === JSON_ERROR_NONE && is_array($decoded)) {
$this->merge(['content' => $decoded]);
}
}
}
/**
* 요청에 적용할 검증 규칙
*
* @return array<string, ValidationRule|array<mixed>|string>
*/
public function rules(): array
{
$rules = [
// 낙관적 잠금 — 클라이언트가 로드한 시점의 lock_version 필수 전달
'expected_lock_version' => ['required', 'integer', 'min:0'],
'content' => [
'required',
'array',
new ValidLayoutExtensionStructure,
// 표현식 샌드박스 우회/원격 스크립트 저장측 차단 (KVE-2026-1915).
// content 트리 전체(data_sources·scripts·표현식 문자열)를 재귀 순회한다.
new SafeLayoutExpressions,
// props·actions·init_actions 의 외부 URL 차단 (Store/UpdateLayoutRequest 와 동일 강도)
new NoExternalUrls,
],
// 우선순위 (선택 — content.priority 와 별개로 직접 지정 가능)
'priority' => ['nullable', 'integer', 'min:0', 'max:9999'],
// content 내부 priority
'content.priority' => ['nullable', 'integer', 'min:0', 'max:9999'],
// 데이터소스 검증
'content.data_sources' => ['nullable', 'array', new ValidDataSourceMerge],
// 데이터소스 endpoint 검증
// SafeLayoutExpressions 는 content 배열 규칙이 트리 전체를 순회하며 data_sources[].endpoint
// same-origin 까지 검사하므로 여기(문자열)에는 부착하지 않는다 (문자열 부착 시 no-op).
'content.data_sources.*.endpoint' => [
'nullable',
'string',
new WhitelistedEndpoint,
new NoExternalUrls,
],
];
// 모듈/플러그인이 validation rules를 동적으로 추가할 수 있도록 훅 제공
return HookManager::applyFilters('core.layout_extension.update_content_validation_rules', $rules, $this);
}
/**
* 검증 오류 메시지 커스터마이징
*
* @return array<string, string>
*/
public function messages(): array
{
return [
'expected_lock_version.required' => __('validation.layout_extension.expected_lock_version.required'),
'expected_lock_version.integer' => __('validation.layout_extension.expected_lock_version.integer'),
'expected_lock_version.min' => __('validation.layout_extension.expected_lock_version.min'),
'content.required' => __('validation.layout_extension.content.required'),
'content.array' => __('validation.layout_extension.content.array'),
'priority.integer' => __('validation.layout_extension.priority.integer'),
'priority.min' => __('validation.layout_extension.priority.min'),
'priority.max' => __('validation.layout_extension.priority.max'),
'content.priority.integer' => __('validation.layout_extension.priority.integer'),
'content.priority.min' => __('validation.layout_extension.priority.min'),
'content.priority.max' => __('validation.layout_extension.priority.max'),
'content.data_sources.array' => __('validation.layout_extension.data_sources.array'),
];
}
}