## 소스맵 노출 차단 (공개 이슈 )
배포본에 .map 이 포함돼 원본 TS/TSX 전문(sourcesContent, 한글 주석 포함)이
그대로 노출됐다. 생성·서빙·저장소 유입 3계층을 모두 막는다.
- 빌드 config 15곳(코어 3 + _bundled 12): sourcemap 하드코딩 제거.
G7_BUILD_SOURCEMAP 판정식으로 교체 — 미설정(로컬 npm run build)이면 생성해
개발 디버깅 경험을 보존하고, 0 이면 미생성.
- Build{Core,Module,Plugin,Template}Command: 죽어 있던 --production 플래그 복구.
$productionMode 를 콘솔 문자열에만 쓰고 npm 프로세스에 env 를 넘기지 않아
산출물이 개발 빌드와 동일했다. runNpmCommand 에 $env 를 추가해 주입
(--watch 에는 미주입). Symfony Process 는 부모 환경에 병합하므로 PATH 유실 없음.
- Allowed{Module,Plugin}FileType / {Module,Plugin}Service::getMimeType:
허용 확장자 map 제거 — 익명 200 서빙 차단(템플릿은 원래 미허용, 3종 정책 일치).
- ExtensionBundleService: CSS 번들의 /*# sourceMappingURL=... */ strip 추가.
CSS 는 블록 주석이라 JS 의 //# 패턴으로는 검출되지 않던 구멍.
- 추적 .map 13개 삭제 + .gitignore 전역 *.map 규칙(경로 한정 시 새 확장에서 누락).
실측: 산출 JS 의 sourceMappingURL 13 → 0, 추적 .map 13 → 0,
확장 디렉토리 npm run build 는 여전히 map 생성(개발 경험 회귀 없음).
## 관리자 환경설정 탭 지연 로딩
코어/이커머스/게시판 환경설정 화면이 진입 즉시 전 탭의 데이터소스를 한꺼번에
호출했다. 각 데이터소스에 활성 탭 조건(if)을 걸어 해당 탭에서만 fetch 하도록
변경하고, 결제 플러그인 3종의 테스트모드 상태 조회도 주문설정 탭으로 한정.
## 동반 결함 수정 (무관 결함 — 재발 방지 목적으로 같은 세션 처리)
- 나이스페이먼츠: 체크아웃 캐시 프리페치가 라우트를 가리지 않아 플러그인 번들이
로드되는 모든 페이지(홈/게시판/로그인)에서 주문서를 조회 → 비회원 매번 422.
형제 플러그인(kginicis)의 기존 가드 패턴을 적용해 체크아웃 경로로 한정.
- admin smoke 8건: 대부분 구현이 아니라 테스트 결함이었다 — URL 오타(단수 board),
존재하지 않는 권한키, 앱 로케일이 en 인데 한국어 라벨 로케이터, DataGrid 버튼을
먼저 잡던 휴리스틱 로케이터. 레이아웃에는 sticky className / 안정 id 를 부여.
- PHPDoc ↔ Pint 충돌 3건: 설명 없는 @param 은 no_superfluous_phpdoc_tags 가
삭제해 audit phpdoc-public-method 와 무한 충돌. 한국어 설명을 붙여 양쪽 충족
(리스너 3종의 설명 누락 메서드도 전수 보강).
- Log::spy 500 3건: spy 가 Log::channel('activity') 를 null 로 만들고
logActivity 가 null->info 로 \Error → 같은 줄 catch(\Exception) 은 못 잡아
통과. 운영에선 채널이 항상 로거이므로 제품 무결 → 테스트에 activity 채널
보존 헬퍼 추가.
- NhnKcpApiServiceTest 5건: 스텁이 Unix 바이너리만 만들어 Windows 분기
(pp_cli_exe.exe)에서만 실패. #!/bin/sh 는 Windows 실행 불가 → 파일 내 기존
컨벤션대로 skip 가드.
## 테스트
- 소스맵 범위 130 passed (신규: BuildCommandSourcemapEnv, NoSourcemapArtifacts,
ExtensionBundleService CSS strip, Allowed*FileType 반전, 자산 서빙 거부)
- 결제 3플러그인 505 passed / 0 failed (skipped 9 = Windows 전용 CLI, 사유 명시)
- 나이스페이먼츠 프론트 38 passed (가드 제거 시 red 실증 후 복원)
- E2E: production-sourcemap-exposure.spec.ts 6건 + 시나리오 매니페스트
버전: sirsoft-admin_basic 1.0.2 → 1.0.3, sirsoft-board 1.0.1 → 1.0.2
(각 manifest/package/lock/composer 동기화). 코어 7.0.4 는 미출시 누적.
123 lines
5.5 KiB
JavaScript
123 lines
5.5 KiB
JavaScript
import { defineConfig } from 'vite';
|
|
import react from '@vitejs/plugin-react';
|
|
import path from 'path';
|
|
|
|
/**
|
|
* 레이아웃 편집기 lazy 번들 빌드 설정 (engine-v1.51.0)
|
|
*
|
|
* 메인 코어 번들(`vite.config.core.js` → template-engine.min.js)에서 편집기 코드를 제거해
|
|
* 초기 접속 payload 를 줄이고, 편집기 셸을 별도 `layout-editor.min.js` 로 빌드한다.
|
|
* `/admin/layout-editor/*` 진입 시에만 런타임 `<script>` 주입으로 로드된다.
|
|
*
|
|
* 핵심:
|
|
* - React/ReactDOM/jsx-runtime = external → window.React 등 (메인 번들이 노출한 단일 인스턴스
|
|
* 재사용). react/jsx-runtime 을 external 하지 않으면 @vitejs/plugin-react 의 automatic-runtime
|
|
* JSX import 로 React 가 transitive 재포함돼 "Invalid hook call" 발생.
|
|
* - 코어 런타임(DynamicRenderer/엔진/컨텍스트) = 커스텀 resolveId 플러그인으로 __runtime-shims
|
|
* 치환 → window.G7Core.__runtime 에서 빌려 씀(재번들 0바이트, 싱글톤/컨텍스트 동일성 보장).
|
|
*/
|
|
|
|
const coreDir = path.resolve(__dirname, 'resources/js/core');
|
|
const shimDir = path.resolve(coreDir, 'template-engine/layout-editor/__runtime-shims');
|
|
|
|
// 편집기가 layout-editor/ 밖으로 import 하는 코어 런타임 모듈(확장자 제외 절대경로) → shim 절대경로.
|
|
// resolveId 훅이 "해석된 절대경로" 기준으로 매칭하므로, 편집기가 어느 상대 깊이(../ ../../ ../../../)로
|
|
// import 하든 단일 규칙으로 전부 shim 으로 치환된다.
|
|
const RUNTIME_TARGETS = [
|
|
['template-engine/DynamicRenderer', 'DynamicRenderer'],
|
|
['template-engine/TranslationEngine', 'TranslationEngine'],
|
|
['template-engine/TranslationContext', 'TranslationContext'],
|
|
['template-engine/DataSourceManager', 'DataSourceManager'],
|
|
['template-engine/DataBindingEngine', 'DataBindingEngine'],
|
|
['template-engine/ActionDispatcher', 'ActionDispatcher'],
|
|
['template-engine/ResponsiveManager', 'ResponsiveManager'],
|
|
['template-engine/ResponsiveContext', 'ResponsiveContext'],
|
|
['template-engine/ComponentRegistry', 'ComponentRegistry'],
|
|
['utils/Logger', 'Logger'],
|
|
['auth/AuthManager', 'AuthManager'],
|
|
];
|
|
|
|
/** 절대경로(확장자 제거) → shim 절대경로 맵 */
|
|
const targetToShim = new Map(
|
|
RUNTIME_TARGETS.map(([target, shim]) => [
|
|
path.resolve(coreDir, target).split(path.sep).join('/'),
|
|
path.resolve(shimDir, shim + '.ts').split(path.sep).join('/'),
|
|
])
|
|
);
|
|
|
|
/** 경로에서 .ts/.tsx/.js/.jsx 확장자 제거 후 정규화(/구분자) */
|
|
function normalizeNoExt(id) {
|
|
return id.replace(/\.(tsx?|jsx?)$/, '').split(path.sep).join('/');
|
|
}
|
|
|
|
/**
|
|
* 코어 런타임 import 를 __runtime-shims 로 리디렉트하는 Vite 플러그인.
|
|
*
|
|
* Vite 의 문자열 `resolve.alias` 는 import specifier(상대경로 원문) 기준 매칭이라 상대 깊이가
|
|
* 제각각인 편집기 import 를 잡지 못한다. 따라서 기본 해석기가 계산한 "절대경로"를 기준으로
|
|
* 매칭하는 resolveId 훅을 쓴다.
|
|
*
|
|
* shim 파일 자신이 원본 경로를 import(값은 없고 `export type` 만 — 컴파일 시 소거)할 수 있으므로,
|
|
* importer 가 shim 디렉토리 내부면 리디렉트하지 않아 무한 루프를 막는다.
|
|
*/
|
|
function coreRuntimeShimPlugin() {
|
|
return {
|
|
name: 'g7-core-runtime-shim',
|
|
enforce: 'pre', // 기본 해석기보다 먼저 실행되어 코어 런타임 import 를 가로챈다
|
|
async resolveId(source, importer, options) {
|
|
if (!importer) return null;
|
|
// shim 자신이 원본을 import(type-only)하는 경우는 리디렉트 제외 (루프 방지)
|
|
if (normalizeNoExt(importer).includes('/__runtime-shims/')) {
|
|
return null;
|
|
}
|
|
// 상대경로 import 만 대상 (코어 런타임은 편집기에서 상대경로로 참조됨)
|
|
if (!source.startsWith('.')) return null;
|
|
|
|
// importer 기준으로 절대경로 계산 (this.resolve 미사용 — enforce:pre 재진입 회피)
|
|
const abs = normalizeNoExt(path.resolve(path.dirname(importer), source));
|
|
const shim = targetToShim.get(abs);
|
|
return shim || null;
|
|
},
|
|
};
|
|
}
|
|
|
|
export default defineConfig({
|
|
plugins: [coreRuntimeShimPlugin(), react()],
|
|
publicDir: false,
|
|
define: {
|
|
'process.env.NODE_ENV': JSON.stringify('production'),
|
|
},
|
|
build: {
|
|
outDir: 'public/build/core',
|
|
emptyOutDir: false, // template-engine.min.js 와 같은 디렉토리 공유
|
|
lib: {
|
|
entry: path.resolve(coreDir, 'layout-editor-entry.ts'),
|
|
name: 'G7LayoutEditor', // G7Core 와 구분 (실제 연동은 window.G7Core.__LayoutEditorChrome)
|
|
formats: ['iife'],
|
|
fileName: () => 'layout-editor.min.js',
|
|
},
|
|
rollupOptions: {
|
|
// React 3종 + jsx-runtime = 메인 번들의 window 전역 재사용 (단일 인스턴스)
|
|
external: ['react', 'react-dom', 'react-dom/client', 'react/jsx-runtime'],
|
|
output: {
|
|
globals: {
|
|
react: 'React',
|
|
'react-dom': 'ReactDOM',
|
|
'react-dom/client': 'ReactDOM',
|
|
'react/jsx-runtime': 'ReactJSXRuntime',
|
|
},
|
|
exports: 'named',
|
|
extend: true,
|
|
},
|
|
},
|
|
minify: 'esbuild',
|
|
// 배포용 빌드(--production)는 G7_BUILD_SOURCEMAP=0 을 주입해 소스맵을 생성하지 않는다.
|
|
// 미설정(로컬 npm run build)이면 생성 — 개발 디버깅 경험을 유지한다.
|
|
sourcemap: !['0', 'false'].includes(process.env.G7_BUILD_SOURCEMAP ?? ''),
|
|
target: 'es2020',
|
|
},
|
|
resolve: {
|
|
alias: [{ find: '@', replacement: path.resolve(__dirname, 'resources/js') }],
|
|
},
|
|
});
|