refactor: 문서 개선 중

This commit is contained in:
donghyeon-ka
2026-09-21 14:30:55 +09:00
parent c93cdea150
commit 805a18f486
1497 changed files with 525837 additions and 59152 deletions
@@ -1,22 +1,22 @@
# 지우지 않으면 통과한
# 헤더 도착과 인가 우회는 다르
## Alternative text
밖에서 들어온 위조 헤더가 프록시를 그대로 통과해 앱에 닿는 구성. 프록시가 그 이름을 설정할 때만 덮어쓴다.
외부 위조 헤더가 nginx 를 지나 permitAll echo 에서는 200으로 도착하지만 JWT 보호 경로에서는 401로 막히는 분기.
## Long description
nginx 는 자기가 proxy_set_header 로 설정한 헤더만 덮어쓴다. 설정하지 않은 이름은 클라이언트가 보낸 값이 그대로 지나간다. 그래서 X-Auth-Request-Roles 같은 헤더를 앱이 믿으려면 프록시가 그 이름을 먼저 빈 값으로 지워야 한다. 그리고 IdP 에서 클레임을 바꿔도 반영되지 않는다. 12회 요청 6초 동안 옛 값이 갔고 세션을 지워 재인증한 뒤에야 새 값이 왔다. 세션은 로그인 시점의 스냅샷이다.
위조 헤더는 app1.hyeonworks.com/api 의 permitAll echo 앱까지 그대로 도착했다. 같은 헤더로 JWT 를 요구하는 /api/me 와 /api/protected 를 호출하면 401이었다. 따라서 헤더 도착과 인가 우회는 다른 사건이다. proxy_set_header 로 먼저 지우는 것은 문서에 적힌 처방이지만 이 실험대에서는 적용하지 않아 미검증이다.
## Elements and evidence
- **외부 위조 헤더** (actor): 밖에서 들어온 요청이 앱이 믿는 헤더 이름을 그대로 쓴다. Evidence: L393L400.
- **nginx** (gateway): 설정하지 않은 이름은 덮어쓰지 않는다. Evidence: L393L400.
- **oauth2-proxy** (gateway): 인증 결과를 헤더로 넣는다. Evidence: L393L400.
- **** (service): 헤더를 믿고 인가한다. Evidence: L401L408.
- **외부 위조 헤더** (actor): 앱이 신뢰할 수 있는 이름과 같은 헤더를 보낸다. Evidence: L823L830.
- **nginx** (gateway): 설정하지 않은 동명 헤더를 덮어쓰지 않는다. Evidence: L829L830.
- **permitAll echo** (service): 위조 헤더가 도착하는 것을 관측한 경로다. Evidence: L825L840.
- **JWT 보호 경로** (service): 같은 위조 헤더만으로는 통과하지 못했다. Evidence: L832L840.
## Relationships
- **외부 위조 헤더 → nginx:** 위조 헤더. Evidence: L393L400.
- **nginx → oauth2-proxy:** 미삭제 시 통과. Evidence: L393L400.
- **oauth2-proxy → 앱:** 인가 헤더. Evidence: L393L408.
- **외부 위조 헤더 → nginx:** 위조 헤더. Evidence: L823L830.
- **nginx → permitAll echo:** 그대로 전달. Evidence: L825L840.
- **nginx → JWT 보호 경로:** 같은 헤더. Evidence: L832L840.