Files
Gnuboard7/lang/ko/identity.php
T
HeuJung 50007d5cc6 fix(auth): 2단계 인증을 켠 사이트의 로그인 흐름 구현
2단계 인증은 7.0.6 에서 서버측이 갖춰졌지만 인증번호를 입력할 화면이 어느 버전에도
없었다. 그래서 그 설정을 켠 사이트는 관리자를 포함한 전원이 로그인할 수 없었다.

원인은 `POST /api/auth/login` 이 조건에 따라 **다른 형태의 200** 을 돌려준다는 것이다.
평소에는 `{token, user}` 지만 2단계 인증이 켜져 있으면 `{two_factor_required,
challenge_id, ...}` 를 돌려준다. 프론트는 앞의 형태만 선언하고 `response.data.user.language`
를 바로 읽었으므로 그 자리에서 TypeError 가 났고, 영문 원문이 로그인 화면에 그대로 노출됐다.
서버는 정상 응답했으므로 서버 로그에는 아무 흔적도 남지 않는다.

이어서 `setToken(undefined)` 가 `localStorage` 에 문자열 `"undefined"` 를 남겼다.
이 값은 truthy 라 이후 모든 요청이 `Bearer undefined` 로 나가 401 이 되고, 사용자에게는
「세션이 만료되었습니다」로 보인다. 관리자 로그인은 한발 더 나가 `null->isAdmin` 으로
500 이 되어, 설정을 되돌릴 수단까지 함께 사라졌다.

## 구현

- 로그인 응답을 판별 유니온(`LoginResult`)으로 표현하고, 형태를 판별한 뒤에 읽는다.
 `ApiClient.setToken` 은 비어 있지 않은 문자열만 저장한다.
- 사용자·관리자 로그인 화면에 인증번호 입력 단계를 추가했다. 같은 카드 안에서 넘어가며
 「인증번호 다시 받기」와 「처음부터」를 제공한다. 관리자 판정은 코드 확인에 성공한 뒤에
 수행하고, 거부할 때는 그 직전에 발급된 토큰을 회수한다.
- 재발송(`login/two-factor/resend`)은 기존 challenge 를 취소하고 새로 발행한다. 유효한
 코드를 여러 개 살려 두면 대입 시도의 표적이 넓어진다.
- 인증번호를 보내지 못하면 401 이 아니라 503 으로 답한다. 자격 증명은 올바른데 401 로
 뭉개면 사용자는 비밀번호를 의심하며 같은 시도를 반복하고, 운영자는 메일 설정이 깨진
 사실을 알 방법이 없다.
- 공개 본인인증 경로(`identity/verify`·`cancel`)가 로그인 목적의 challenge 를 소진하지
 못하도록 403 게이트를 세웠다. 소진되면 그 challenge 로 영영 로그인할 수 없다.
- 로그인 시도 제한 429 응답이 다국어 문구를 싣도록 했다(종전에는 프레임워크 기본 영문).
- 다국어 파라미터에서 파이프 표현식이 평가되지 않아 「유효시간 까지」처럼 값이 빠지던
 문제를 함께 고쳤다. 같은 결함이 문의 목록 화면에도 있었다.

## 이번 점검에서 함께 고친 것

- 계정 잠금(423)·발송 실패(503) 응답이 사용자·관리자 컨트롤러에 동일하게 복제돼 있었고
 그 주석 자신은 "단일 지점에서 만든다" 고 적혀 있었다. 페이로드에 필드가 하나 추가되면
 한쪽만 따라가 같은 실패를 두 화면이 다르게 안내하게 된다 — 트레이트로 통합했다.
- 테스트가 개발자 자신의 사이트 설정을 읽고 있었다. 2단계 인증을 켜 둔 환경에서는 로그인
 성공을 전제한 테스트가 503 으로 깨지는데 실패 메시지가 원인을 가리키지도 않는다.
 같은 결함군을 위해 이미 존재하던 단일 지점에 그 축을 추가했다.

## 버전

코어 7.0.11 · sirsoft-basic 1.1.4 · sirsoft-admin_basic 1.0.9 ·
번들 일본어팩 3종 · 템플릿 엔진 engine-v1.65.0.
2026-09-07 17:08:14 +09:00

121 lines
4.9 KiB
PHP

<?php
return [
'providers' => [
'mail' => [
'label' => '이메일',
'settings' => [
'code_length' => '인증 코드 길이',
'code_length_help' => '발송되는 숫자 코드의 자릿수 (기본 6, 최소 4, 최대 10).',
'from_address' => '발신자 주소',
'from_address_help' => '비어 있으면 시스템 기본 발신자를 사용합니다.',
],
],
],
'errors' => [
'verification_required' => '본인 확인이 필요합니다.',
'challenge_not_found' => '유효하지 않은 인증 요청입니다.',
'wrong_provider' => '이 인증 요청은 다른 프로바이더에서 처리해야 합니다.',
'invalid_state' => '이미 처리된 인증 요청입니다.',
'expired' => '인증 시간이 만료되었습니다. 다시 시도해주세요.',
'max_attempts' => '시도 횟수를 초과했습니다. 다시 요청해주세요.',
'invalid_code' => '인증 코드가 올바르지 않습니다.',
'invalid_verification_token' => '유효하지 않은 본인인증 토큰입니다.',
'missing_target' => '인증 대상(이메일·전화번호)이 필요합니다.',
'target_mismatch' => '인증한 대상과 요청한 대상이 일치하지 않습니다.',
'purpose_not_supported' => '선택된 프로바이더는 이 목적을 지원하지 않습니다.',
'provider_unavailable' => '본인인증 프로바이더를 사용할 수 없습니다.',
'generic' => '본인인증에 실패했습니다.',
'missing_scope_or_target' => '정책 조회를 위해 scope 와 target 이 모두 필요합니다.',
'admin_policy_has_no_default' => '관리자가 직접 생성한 정책에는 선언 기본값이 없습니다.',
'reset_field_failed' => '선언 기본값 복원에 실패했습니다. 필드가 유효한지 확인하세요.',
'cannot_delete_system_policy' => '시스템이 선언한 정책은 삭제할 수 없습니다. 관리자가 직접 생성한 정책만 삭제할 수 있습니다.',
'purpose_not_allowed' => '이 인증 요청은 이 화면에서 처리할 수 없습니다.',
],
'messages' => [
'challenge_requested' => '본인인증 코드를 발송했습니다.',
'challenge_verified' => '본인 확인이 완료되었습니다.',
'challenge_cancelled' => '본인인증 요청이 취소되었습니다.',
],
'logs' => [
'activity' => [
'requested' => ':email 로 본인인증 코드를 발송했습니다.',
'verified' => '본인 확인이 완료되었습니다.',
'failed' => '본인인증에 실패했습니다.',
'expired' => '본인인증 시간이 만료되었습니다.',
'cancelled' => '본인인증 요청을 취소했습니다.',
],
],
'purposes' => [
'signup' => [
'label' => '회원가입 인증',
'description' => '신규 가입자의 이메일/전화번호 소유 확인.',
],
'password_reset' => [
'label' => '비밀번호 재설정',
'description' => '비밀번호를 잊은 사용자가 본인 확인 후 재설정.',
],
'self_update' => [
'label' => '자기 정보 변경',
'description' => '로그인 사용자가 이메일/전화 등 본인 정보를 변경할 때.',
],
'sensitive_action' => [
'label' => '민감 작업',
'description' => '계정 탈퇴·관리자 작업 등 재인증이 필요한 시점.',
],
'login' => [
'label' => '로그인 2단계 인증',
'description' => '2단계 인증을 켰을 때 비밀번호 확인 뒤 한 단계를 더 요구.',
],
],
'channels' => [
'email' => '이메일',
],
'origin_types' => [
'route' => '라우트',
'hook' => '훅',
'policy' => '정책',
'middleware' => '미들웨어',
'api' => 'API 직접 호출',
'custom' => '커스텀',
'system' => '시스템',
],
'policy' => [
'scope' => [
'route' => '라우트',
'hook' => '훅',
'custom' => '커스텀',
],
'fail_mode' => [
'block' => '차단(HTTP 428)',
'log_only' => '로그만 기록',
],
'applies_to' => [
'self' => '본인',
'admin' => '관리자',
'both' => '모두',
],
'source_type' => [
'core' => '코어',
'module' => '모듈',
'plugin' => '플러그인',
'admin' => '관리자',
],
],
'message' => [
'scope_type' => [
'provider_default' => 'Provider 기본',
'purpose' => 'Purpose 별',
'policy' => 'Policy 별',
],
],
];