위임 관리자(부관리자)가 권한·역할·표현식·비밀 콘텐츠 경계를 우회하던 결함군을 계층 대칭성 원칙으로 전건 차단한다. 약한 경로가 정상 응답을 내보내는 것이 유일한 증상이라, 게이트를 생산 지점 한 곳(SSoT)에 두고 같은 데이터를 내보내는 소비 경로 전부가 그 게이트를 경유하도록 맞췄다. - 등급 상한(rank ceiling): 슈퍼관리자 보호·역할/사용자 역할 배정(추가·제거 대칭)·일괄 상태변경·순서변경을 상세 경로와 동일 강도로 재적용. 가드는 DB 쓰기에 선행하여 거부 시 상태 불변. - 레이아웃 표현식: new Function/with 실행을 AST 화이트리스트 평가기로 교체. 비-문자열 computed 키 정규화(normalizeKey)·Object facade(리플렉션 static 제거)·legacy 접근자 차단. 저장측 검증·정적 검사와 3계층 동형. - secret 게이트: 비밀글의 댓글·첨부·문의 독립 경로 재적용, hash 파일서빙 소유권·비밀·발행 상태 검사 통일. - 신뢰 스크립트 호스트: 확장 선언 기반 + same-origin 브라우저 정규화를 런타임·저장측·정적검사 3층 동형화. - 회귀 감지: 단위·Feature·E2E·시나리오 매니페스트 전축 + audit 룰 4종 신설.
109 lines
3.6 KiB
PHP
109 lines
3.6 KiB
PHP
<?php
|
|
|
|
namespace App\Http\Requests\Layout;
|
|
|
|
use App\Extension\HookManager;
|
|
use App\Models\Template;
|
|
use App\Models\TemplateLayout;
|
|
use App\Rules\ComponentExists;
|
|
use App\Rules\NoExternalUrls;
|
|
use App\Rules\SafeLayoutExpressions;
|
|
use App\Rules\ValidLayoutStructure;
|
|
use App\Rules\WhitelistedEndpoint;
|
|
use Illuminate\Contracts\Validation\ValidationRule;
|
|
use Illuminate\Foundation\Http\FormRequest;
|
|
use Illuminate\Validation\Rule;
|
|
|
|
/**
|
|
* 레이아웃 수정 요청 검증
|
|
*
|
|
* Custom Rules를 조합하여 악의적 레이아웃 JSON을 차단합니다.
|
|
* 부분 업데이트를 허용하며, Controller 진입 전 자동으로 검증이 수행됩니다.
|
|
*/
|
|
class UpdateLayoutRequest extends FormRequest
|
|
{
|
|
/**
|
|
* 사용자가 이 요청을 수행할 권한이 있는지 확인
|
|
*
|
|
* 권한 체크는 라우트의 permission 미들웨어에서 수행됩니다.
|
|
*
|
|
* @return bool 항상 true (권한은 미들웨어가 담당)
|
|
*/
|
|
public function authorize(): bool
|
|
{
|
|
return true;
|
|
}
|
|
|
|
/**
|
|
* 요청에 적용할 검증 규칙
|
|
*
|
|
* @return array<string, ValidationRule|array<mixed>|string>
|
|
*/
|
|
public function rules(): array
|
|
{
|
|
// 현재 레이아웃 ID (라우트 파라미터에서 가져옴)
|
|
$layoutId = $this->route('id');
|
|
|
|
$rules = [
|
|
// 템플릿 ID (선택적)
|
|
'template_id' => [
|
|
'sometimes',
|
|
'integer',
|
|
Rule::exists(Template::class, 'id'),
|
|
],
|
|
|
|
// 레이아웃 이름 (선택적)
|
|
'name' => [
|
|
'sometimes',
|
|
'string',
|
|
'max:255',
|
|
// 같은 템플릿 내에서 레이아웃 이름 중복 방지 (자기 자신 제외)
|
|
Rule::unique(TemplateLayout::class, 'name')
|
|
->ignore($layoutId)
|
|
->where('template_id', $this->input('template_id', 'NULL')),
|
|
],
|
|
|
|
// 레이아웃 JSON 내용 (선택적)
|
|
'content' => [
|
|
'sometimes',
|
|
'array',
|
|
// 1. JSON 스키마 검증
|
|
new ValidLayoutStructure,
|
|
// 2. 컴포넌트 존재 여부 검증
|
|
new ComponentExists,
|
|
// 3. API endpoint 화이트리스트 검증
|
|
new WhitelistedEndpoint,
|
|
// 4. 외부 URL 차단
|
|
new NoExternalUrls,
|
|
// 5. 표현식 샌드박스 우회/원격 스크립트 저장측 차단
|
|
new SafeLayoutExpressions,
|
|
],
|
|
];
|
|
|
|
// 모듈/플러그인이 validation rules를 동적으로 추가할 수 있도록 훅 제공
|
|
return HookManager::applyFilters('core.layout.update_validation_rules', $rules, $this);
|
|
}
|
|
|
|
/**
|
|
* 검증 오류 메시지 커스터마이징
|
|
*
|
|
* @return array<string, string>
|
|
*/
|
|
public function messages(): array
|
|
{
|
|
return [
|
|
// 템플릿 ID 검증 메시지
|
|
'template_id.integer' => __('validation.request.template_id.integer'),
|
|
'template_id.exists' => __('validation.request.template_id.exists'),
|
|
|
|
// 레이아웃 이름 검증 메시지
|
|
'name.string' => __('validation.request.layout_name.string'),
|
|
'name.max' => __('validation.request.layout_name.max', ['max' => 255]),
|
|
'name.unique' => __('validation.request.layout_name.unique'),
|
|
|
|
// 레이아웃 JSON 검증 메시지
|
|
'content.array' => __('validation.request.content.array'),
|
|
];
|
|
}
|
|
}
|