## 소스맵 노출 차단 (공개 이슈 )
배포본에 .map 이 포함돼 원본 TS/TSX 전문(sourcesContent, 한글 주석 포함)이
그대로 노출됐다. 생성·서빙·저장소 유입 3계층을 모두 막는다.
- 빌드 config 15곳(코어 3 + _bundled 12): sourcemap 하드코딩 제거.
G7_BUILD_SOURCEMAP 판정식으로 교체 — 미설정(로컬 npm run build)이면 생성해
개발 디버깅 경험을 보존하고, 0 이면 미생성.
- Build{Core,Module,Plugin,Template}Command: 죽어 있던 --production 플래그 복구.
$productionMode 를 콘솔 문자열에만 쓰고 npm 프로세스에 env 를 넘기지 않아
산출물이 개발 빌드와 동일했다. runNpmCommand 에 $env 를 추가해 주입
(--watch 에는 미주입). Symfony Process 는 부모 환경에 병합하므로 PATH 유실 없음.
- Allowed{Module,Plugin}FileType / {Module,Plugin}Service::getMimeType:
허용 확장자 map 제거 — 익명 200 서빙 차단(템플릿은 원래 미허용, 3종 정책 일치).
- ExtensionBundleService: CSS 번들의 /*# sourceMappingURL=... */ strip 추가.
CSS 는 블록 주석이라 JS 의 //# 패턴으로는 검출되지 않던 구멍.
- 추적 .map 13개 삭제 + .gitignore 전역 *.map 규칙(경로 한정 시 새 확장에서 누락).
실측: 산출 JS 의 sourceMappingURL 13 → 0, 추적 .map 13 → 0,
확장 디렉토리 npm run build 는 여전히 map 생성(개발 경험 회귀 없음).
## 관리자 환경설정 탭 지연 로딩
코어/이커머스/게시판 환경설정 화면이 진입 즉시 전 탭의 데이터소스를 한꺼번에
호출했다. 각 데이터소스에 활성 탭 조건(if)을 걸어 해당 탭에서만 fetch 하도록
변경하고, 결제 플러그인 3종의 테스트모드 상태 조회도 주문설정 탭으로 한정.
## 동반 결함 수정 (무관 결함 — 재발 방지 목적으로 같은 세션 처리)
- 나이스페이먼츠: 체크아웃 캐시 프리페치가 라우트를 가리지 않아 플러그인 번들이
로드되는 모든 페이지(홈/게시판/로그인)에서 주문서를 조회 → 비회원 매번 422.
형제 플러그인(kginicis)의 기존 가드 패턴을 적용해 체크아웃 경로로 한정.
- admin smoke 8건: 대부분 구현이 아니라 테스트 결함이었다 — URL 오타(단수 board),
존재하지 않는 권한키, 앱 로케일이 en 인데 한국어 라벨 로케이터, DataGrid 버튼을
먼저 잡던 휴리스틱 로케이터. 레이아웃에는 sticky className / 안정 id 를 부여.
- PHPDoc ↔ Pint 충돌 3건: 설명 없는 @param 은 no_superfluous_phpdoc_tags 가
삭제해 audit phpdoc-public-method 와 무한 충돌. 한국어 설명을 붙여 양쪽 충족
(리스너 3종의 설명 누락 메서드도 전수 보강).
- Log::spy 500 3건: spy 가 Log::channel('activity') 를 null 로 만들고
logActivity 가 null->info 로 \Error → 같은 줄 catch(\Exception) 은 못 잡아
통과. 운영에선 채널이 항상 로거이므로 제품 무결 → 테스트에 activity 채널
보존 헬퍼 추가.
- NhnKcpApiServiceTest 5건: 스텁이 Unix 바이너리만 만들어 Windows 분기
(pp_cli_exe.exe)에서만 실패. #!/bin/sh 는 Windows 실행 불가 → 파일 내 기존
컨벤션대로 skip 가드.
## 테스트
- 소스맵 범위 130 passed (신규: BuildCommandSourcemapEnv, NoSourcemapArtifacts,
ExtensionBundleService CSS strip, Allowed*FileType 반전, 자산 서빙 거부)
- 결제 3플러그인 505 passed / 0 failed (skipped 9 = Windows 전용 CLI, 사유 명시)
- 나이스페이먼츠 프론트 38 passed (가드 제거 시 red 실증 후 복원)
- E2E: production-sourcemap-exposure.spec.ts 6건 + 시나리오 매니페스트
버전: sirsoft-admin_basic 1.0.2 → 1.0.3, sirsoft-board 1.0.1 → 1.0.2
(각 manifest/package/lock/composer 동기화). 코어 7.0.4 는 미출시 누적.
146 lines
2.9 KiB
Plaintext
146 lines
2.9 KiB
Plaintext
*.log
|
|
.DS_Store
|
|
.env
|
|
.env.backup
|
|
.phpactor.json
|
|
.phpunit.result.cache
|
|
/.fleet
|
|
/.idea
|
|
/.nova
|
|
/.phpunit.cache
|
|
/.vscode
|
|
/.zed
|
|
/auth.json
|
|
/node_modules/public/hot
|
|
/public/storage
|
|
/storage/*.key
|
|
/storage/pail
|
|
/storage/composer
|
|
/vendor/*
|
|
!/vendor/.gitkeep
|
|
/.composer
|
|
Homestead.json
|
|
Homestead.yaml
|
|
Thumbs.db
|
|
|
|
# Logs
|
|
logs
|
|
npm-debug.log*
|
|
yarn-debug.log*
|
|
yarn-error.log*
|
|
dev-debug.log
|
|
# Dependency directories
|
|
node_modules/
|
|
# Environment variables
|
|
# Editor directories and files
|
|
.idea
|
|
.vscode
|
|
*.suo
|
|
*.ntvs*
|
|
*.njsproj
|
|
*.sln
|
|
*.sw?
|
|
# OS specific
|
|
|
|
# Task files
|
|
# tasks.json
|
|
# tasks/
|
|
|
|
# Settings JSON files (환경별 설정)
|
|
/storage/app/settings/
|
|
|
|
# 확장 프론트엔드 병합 번들 캐시 (version-in-path, 런타임 생성)
|
|
/storage/app/ext-bundles/
|
|
|
|
# Bootstrap cache (auto-generated)
|
|
/bootstrap/cache/*
|
|
!/bootstrap/cache/.gitkeep
|
|
|
|
# ===== 확장 시스템 =====
|
|
|
|
# 활성 확장 디렉토리 (설치된 복사본 — Git 제외)
|
|
modules/*/
|
|
!modules/_bundled/
|
|
plugins/*/
|
|
!plugins/_bundled/
|
|
templates/*/
|
|
!templates/_bundled/
|
|
|
|
# _bundled 내부 의존성 디렉토리 제외
|
|
modules/_bundled/*/vendor/
|
|
modules/_bundled/*/node_modules/
|
|
plugins/_bundled/*/vendor/
|
|
plugins/_bundled/*/node_modules/
|
|
templates/_bundled/*/node_modules/
|
|
|
|
# _pending 디렉토리 (외부 다운로드 임시 영역 — 구조만 버전관리)
|
|
!modules/_pending/
|
|
!plugins/_pending/
|
|
!templates/_pending/
|
|
|
|
# ===== 언어팩 시스템 =====
|
|
|
|
# 활성 언어팩 디렉토리 (설치된 복사본 — Git 제외)
|
|
lang-packs/*/
|
|
!lang-packs/_bundled/
|
|
|
|
# _pending 디렉토리 (외부 다운로드 임시 영역)
|
|
lang-packs/_bundled/_pending/
|
|
!lang-packs/_pending/
|
|
|
|
# DevTools debug dump
|
|
storage/debug-dump/
|
|
|
|
# MaxMind GeoLite2 DB (재배포 금지 — 각 환경에서 직접 다운로드)
|
|
storage/app/geoip/
|
|
|
|
# 인스톨러 런타임 산출물 — 각 환경에서 자동 생성/소비
|
|
storage/installer-state.json
|
|
storage/installer/
|
|
|
|
# 개발 전용 파일
|
|
.api-test/
|
|
.serena/
|
|
.claudeignore
|
|
.mcp.json
|
|
boost.json
|
|
cypress/
|
|
cypress.config.js
|
|
.env.testing
|
|
.claude/settings.local.json
|
|
|
|
# ===== 보안: 민감 파일 방어 패턴 =====
|
|
*.pem
|
|
*.p12
|
|
*.pfx
|
|
*.jks
|
|
*.key
|
|
!storage/*.key
|
|
credentials.json
|
|
service-account.json
|
|
id_rsa
|
|
id_ed25519
|
|
.htpasswd
|
|
*.sql
|
|
*.sqlite
|
|
*.db
|
|
|
|
# NHN KCP 결제플러그인 PG 공개키는 예외 처리
|
|
!plugins/_bundled/*/bin/pub.key
|
|
|
|
.claude/tmp/
|
|
|
|
# ===== Playwright E2E =====
|
|
tests/Playwright/.auth/
|
|
playwright-report/
|
|
test-results/
|
|
# Playwright MCP 세션 아티팩트(스냅샷/콘솔 로그) — 커밋 대상 아님
|
|
.playwright-mcp/
|
|
|
|
# ===== 소스맵 =====
|
|
# 소스맵은 원본 코드 전문(sourcesContent)을 담고 있어 배포 대상이 아니다.
|
|
# 로컬 개발 빌드에서는 생성되지만(디버깅용) 저장소에는 유입되지 않는다.
|
|
# 배포용 빌드는 `--production` 이 G7_BUILD_SOURCEMAP=0 을 주입해 생성 자체를 막는다.
|
|
# 경로 한정 시 새 확장이 추가될 때 조용히 누락되므로 전역 규칙으로 둔다.
|
|
*.map
|