docs(keycloak-session-store): import the session-storage lab as a new project

The keycloak project ended with four open questions that design could not
settle. A two-VM lab was built to answer them by measurement, and this is
that material: 26 experiments, 125 raw command outputs, 22 browser captures.

Follows the import procedure in README.md.

  source/     the originating repository verbatim — 78 documents, 28 SVGs,
              8 manifests, plus .source-revision recording the commit
  final/      the SSOT
    document.md   729 lines written from the 29 experiment documents, not
                  concatenated: what was predicted, what was measured, and
                  where the measurement itself was wrong
    evidence/raw    125 outputs, flattened to <experiment>__<file> because
                    the originals collided (01-baseline.txt appeared three
                    times) and the audit only globs the top level
    evidence/meta   one per raw file; command and exitCode are null and the
                    README says why rather than inventing them
    evidence/browser  22 captures
    assets/       three diagrams through techviz
    .techviz/     their VizSpecs

A separate project rather than an addition to keycloak: the B-layer answers
that project's four questions, but the A, C and D layers are about cluster
failure, SSO and operations, and one document.md should hold one subject.
The four question records there can point here through 관계.

Recorded rather than papered over: only three of the 28 diagrams were
remade. The repository forbids hand-drawn SVG and forbids titles inside the
canvas; all 28 originals carry both, so converting them is redrawing, not
reformatting. They stay in source/ and the gap is written into the document.

verify-pipeline.py passes. audit-records.py reports no issues.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
DongHyeonka
2026-09-04 22:51:59 +09:00
co-authored by Claude Opus 5
parent 43bccd08a8
commit b2963105a8
5017 changed files with 372751 additions and 4943 deletions
@@ -0,0 +1,50 @@
---
kind: REFERENCE
slug: messaging-cloudevents-f05
title: 문서가 범위를 제한하면 그 제한을 누가 강제하는지 같이 적는다
topic: declaration-and-document-drift
project: clean-architecture-backend-template
status: 게시 전
sourceRevision: 21234e38cdb9a926cbc92bb97a2aee2e4a7d2916
rootTreeNode: reference:messaging-cloudevents-f05
verifiedOn: # 이 기록은 이번 회차에 실행 확인을 하지 않았다
source:
- analysis/messaging/messaging-cloudevents.md#L556
---
# 문서가 범위를 제한하면 그 제한을 누가 강제하는지 같이 적는다
## 관계
- **배포 아티팩트가 싣지만 아무도 부르지 않는다**
이 규칙의 근거는 같은 분석 리프의 판정이 소유한다.
- **상호운용을 위한 매퍼가 명세 준수 이벤트를 분류되지 않은 예외로 거절한다**
이 규칙의 근거는 같은 분석 리프의 판정이 소유한다.
## 목적
javadoc 이 적용 범위를 좁혀 놓고 코드에 그 분기가 없으면, 제한은 읽는 사람의 기억에만 존재한다. 지금은 소비자가 0 이라 무해하고, 배선되는 순간 범위 밖 봉투가 그대로 통과한다.
## 규칙
1. 범위를 제한하는 문장을 찾으면 그 옆에 강제 주체를 적는다
CloudEventMapper 는 "Offered for domain and integration events only. Commands and work items are not forced through CloudEvents." 라고 적는다.
2. 코드에 그 분기가 있는지 확인한다
DefaultCloudEventMapper 전문에 DestinationKind 를 보는 분기가 없다.
3. 강제하지 않기로 했다면 호출자 책임임을 명시한다
강제할 것이면 toCloudEvent 가 DestinationKind 를 받아 검사한다.
## 적용 조건
javadoc·README·계약 문서가 적용 대상을 열거하는 모든 자리.
## 예외
호출 지점이 하나뿐이고 그 호출자가 범위를 이미 좁히는 경우는 예외다. 이 매퍼는 호출자가 0 이라 그 예외에 해당하지 않는다.
## 예시
CloudEventMapper.java:11-13 의 범위 진술과, git grep -n 'DestinationKind' -- 'src/messaging/messaging-cloudevents/**' 가 매치를 돌려주지 않는다는 것.
@@ -0,0 +1,56 @@
---
kind: REFERENCE
slug: messaging-observability-f06
title: 타입이 문서화한 불변식은 타입이 강제한다
topic: declaration-and-document-drift
project: clean-architecture-backend-template
status: 게시 전
sourceRevision: 21234e38cdb9a926cbc92bb97a2aee2e4a7d2916
rootTreeNode: reference:messaging-observability-f06
verifiedOn: # 이 기록은 이번 회차에 실행 확인을 하지 않았다
source:
- analysis/messaging/messaging-observability.md#L717
---
# 타입이 문서화한 불변식은 타입이 강제한다
## 관계
- **`extract`가 손상된 추적 헤더에 분류되지 않은 예외를 던진다**
이 규칙의 근거는 같은 분석 리프의 판정이 소유한다.
- **관측 구현이 조립되지 않고, 그 재료 둘만 bean으로 존재한다**
이 규칙의 근거는 같은 분석 리프의 판정이 소유한다.
- **감사 sink 인터페이스가 사용처에서 다시 선언된다**
이 규칙의 근거는 같은 분석 리프의 판정이 소유한다.
- **자격증명 판정이 core-api보다 약하다**
이 규칙의 근거는 같은 분석 리프의 판정이 소유한다.
- **태그 어휘가 존재하고 유일한 호출부가 우회해, 실패 분류가 기록되지 않는다**
이 규칙의 근거는 같은 분석 리프의 판정이 소유한다.
## 목적
javadoc 이 "the details are passed through MessagingRedactor" 라고 적는데 생성자는 Map.copyOf 만 한다. 감사 기록은 "often retained far longer than the source topic" 이고 운영자가 읽는다. redaction 이 호출자 책임이면 새 호출부가 그것을 잊는 순간 민감한 값이 가장 오래 남는 곳에 들어간다.
## 규칙
1. javadoc 이 서술하는 불변식을 생성자 본문과 대조한다
MessagingAuditEvent.java:30-38 이 그 대조 지점이다.
2. 강제하지 않으면 문장을 호출자 책임으로 고친다
둘 중 하나만 참일 수 있다.
3. 같은 가족의 강제 사례를 기준으로 삼는다
messaging-core-api 의 FailureDescriptor 는 512자 절단을 생성자에서 한다.
## 적용 조건
javadoc 이 값의 형태·상한·정제 여부를 단정하는 모든 record·값 객체.
## 예외
호출 지점이 전부 한 파일 안에 있고 그 파일이 불변식을 지키는 것을 테스트가 붙드는 경우는 예외로 볼 수 있다. 여기서는 RedriveService:126 과 ReplayService:73 이 redactor 를 부르는지부터 확인해야 한다.
## 예시
MessagingAuditEvent.java:30-38 의 생성자 본문과 그 javadoc 문장.
@@ -0,0 +1,52 @@
---
kind: REFERENCE
slug: messaging-policy-f06
title: 구성 오류는 한 예외 타입과 안정 코드로 보고한다
topic: declaration-and-document-drift
project: clean-architecture-backend-template
status: 게시 전
sourceRevision: 21234e38cdb9a926cbc92bb97a2aee2e4a7d2916
rootTreeNode: reference:messaging-policy-f06
verifiedOn: # 이 기록은 이번 회차에 실행 확인을 하지 않았다
source:
- analysis/messaging/messaging-policy.md#L826
---
# 구성 오류는 한 예외 타입과 안정 코드로 보고한다
## 관계
- **재시도 엔진과 DLQ 조정자가 bean으로 만들어지고 주입되는 곳이 없다**
이 규칙의 근거는 같은 분석 리프의 판정이 소유한다.
- **재시도와 DLQ 각각에 두 개의 구현이 있고 정본이 표시되지 않았다**
이 규칙의 근거는 같은 분석 리프의 판정이 소유한다.
- **DLQ 메타데이터의 두 시각이 항상 같다**
이 규칙의 근거는 같은 분석 리프의 판정이 소유한다.
## 목적
부팅 실패라서 실무 영향은 낮지만, FailureDescriptor 가 없으면 그 거절에 코드도 카테고리도 붙지 않는다. 같은 leaf 안에서 구성 오류가 두 방식으로 보고되면 운영자가 받는 신호가 규칙마다 달라진다.
## 규칙
1. 한 leaf 안의 구성 거절이 같은 예외 타입을 쓰는지 센다
DestinationProfileValidator 의 거절 16개가 전부 IllegalArgumentException 이다. 같은 leaf 의 DeadLetterOrchestrator 는 MessagingConfigurationException("DEAD_LETTER_NOT_CONFIGURED") 을 쓴다.
2. 플랫폼 예외가 이미 있는지 확인한다
MessagingConfigurationException 의 javadoc 이 "Raised at startup wherever possible" 이라고 적는다. 자리를 비워 둔 것이 아니라 이미 그 용도로 선언돼 있다.
3. 규칙마다 안정 코드를 준다
16개 규칙이 하나의 예외 타입을 공유하더라도 코드가 갈라져야 어느 규칙이 걸렸는지 읽힌다.
## 적용 조건
시작 시점에 설정을 거절하는 검증기가 여러 개 있고 그것들이 한 leaf 를 공유하는 자리.
## 예외
SSOT 가 이 규칙의 반례를 적지 않았다. 표준 예외를 유지할 근거가 있다면 그것이 javadoc 에 있어야 하는데, 16개 거절 어디에도 없다.
## 예시
DestinationProfileValidator 전문의 throw 문과 MessagingConfigurationException 의 javadoc. 확인 방법은 두 클래스의 throw 문을 대조하는 것이다.
@@ -0,0 +1,52 @@
---
kind: REFERENCE
slug: messaging-policy-f07
title: 저장소 밖 문서를 절 번호로 인용하지 않는다
topic: declaration-and-document-drift
project: clean-architecture-backend-template
status: 게시 전
sourceRevision: 21234e38cdb9a926cbc92bb97a2aee2e4a7d2916
rootTreeNode: reference:messaging-policy-f07
verifiedOn: # 이 기록은 이번 회차에 실행 확인을 하지 않았다
source:
- analysis/messaging/messaging-policy.md#L835
---
# 저장소 밖 문서를 절 번호로 인용하지 않는다
## 관계
- **재시도 엔진과 DLQ 조정자가 bean으로 만들어지고 주입되는 곳이 없다**
이 규칙의 근거는 같은 분석 리프의 판정이 소유한다.
- **재시도와 DLQ 각각에 두 개의 구현이 있고 정본이 표시되지 않았다**
이 규칙의 근거는 같은 분석 리프의 판정이 소유한다.
- **DLQ 메타데이터의 두 시각이 항상 같다**
이 규칙의 근거는 같은 분석 리프의 판정이 소유한다.
## 목적
인용된 내용이 코드와 일치해도, 근거를 확인하려는 사람이 그 문서에 도달할 수 없으면 인용은 검증 불가능한 권위가 된다.
## 규칙
1. javadoc 의 문서 인용이 저장소 안에서 해소되는지 확인한다
InFlightLimiter javadoc 이 "Section 40.3 of the design specifies 'bounded wait, then MessageBackpressureException'" 이라고 적는다. 그 절 번호를 가진 문서를 저장소에서 찾지 못했다.
2. 해소되지 않으면 절 번호를 빼고 인용문만 남긴다
인용문 자체는 코드와 일치하므로 내용 drift 가 아니다. 문제는 좌표다.
3. 실제 문서가 있으면 그 경로로 바꾼다
경로는 검색으로 확인 가능하고 절 번호는 아니다.
## 적용 조건
javadoc·주석·README 가 외부 설계 문서를 좌표로 인용하는 모든 자리.
## 예외
저장소에 함께 커밋된 문서의 절 번호는 이 규칙의 대상이 아니다. 그 좌표는 같은 리비전 안에서 해소된다.
## 예시
InFlightLimiter.java:11-13 의 인용문과, docs/messaging/*.md 10개 및 계획 문서에 절 40.3 이 없다는 것. 확인 방법은 git grep -n '40\.3' -- docs 다.
@@ -0,0 +1,54 @@
---
kind: REFERENCE
slug: messaging-reliability-api-f06
title: 호출 컨텍스트가 계약이면 그 컨텍스트를 검증할 수단을 함께 정한다
topic: declaration-and-document-drift
project: clean-architecture-backend-template
status: 게시 전
sourceRevision: 21234e38cdb9a926cbc92bb97a2aee2e4a7d2916
rootTreeNode: reference:messaging-reliability-api-f06
verifiedOn: # 이 기록은 이번 회차에 실행 확인을 하지 않았다
source:
- analysis/messaging/messaging-reliability-api.md#L734
---
# 호출 컨텍스트가 계약이면 그 컨텍스트를 검증할 수단을 함께 정한다
## 관계
- **inbox 보존 규칙이 문서로만 있다**
이 규칙의 근거는 같은 분석 리프의 판정이 소유한다.
- **포트가 bounded/unbounded purge 두 오버로드를 나란히 노출하고, 호출자가 무제한 쪽을 고른다**
이 규칙의 근거는 같은 분석 리프의 판정이 소유한다.
- **fencing token 경로가 실제 데이터베이스에 대해 실행되지 않는다**
이 규칙의 근거는 같은 분석 리프의 판정이 소유한다.
- **한 인터페이스가 같은 전이의 두 세대를 갖고, 안전하지 않은 쪽에 `@Deprecated`가 없다**
이 규칙의 근거는 같은 분석 리프의 판정이 소유한다.
## 목적
위반이 조용하다는 것이 이 계약들의 특징이다. InboxRepository.reserve 를 별도 트랜잭션에서 부르면 "exactly the gap the Inbox exists to close" 가 다시 열리는데, 그 순간 어떤 예외도 나지 않는다.
## 규칙
1. javadoc 이 요구하는 호출 컨텍스트를 목록으로 만든다
셋이다. OutboxRepository.append 는 호출자 트랜잭션 안, InboxRepository.reserve 는 부작용과 같은 트랜잭션, TransactionalMessageAction 은 자기 트랜잭션을 시작하지 않을 것.
2. 타입으로 표현된 부분과 문장으로만 남은 부분을 가른다
ReliableMessagePublisher 는 void 반환으로 계약의 일부를 타입에 담았다 — "Handing back a PublishResult here would be a lie". 나머지 셋에는 그런 장치가 없다.
3. 타입으로 못 담으면 검증 수단을 정한다
구현 leaf 가 트랜잭션 참여를 검증하는 테스트를 두거나, ArchUnit 으로 append 와 reserve 호출부의 트랜잭션 컨텍스트를 검사한다.
## 적용 조건
포트 javadoc 이 호출자 쪽 조건을 요구하는 모든 인터페이스. 트랜잭션 참여·락 보유·스레드 소속이 대표적이다.
## 예외
반환 타입이나 파라미터로 컨텍스트를 강제할 수 있으면 별도 검증이 필요 없다. ReliableMessagePublisher 의 void 가 그 경우다.
## 예시
세 javadoc 의 요구 문장. 확인 방법은 그 셋과 구현의 @Transactional 배치를 대조하는 것이고, 그 대조는 구현 leaf 가 소유한다.
@@ -0,0 +1,48 @@
---
kind: REFERENCE
slug: messaging-schema-api-f02
title: port 계약은 동시성 요구를 적는다
topic: declaration-and-document-drift
project: clean-architecture-backend-template
status: 게시 전
sourceRevision: 21234e38cdb9a926cbc92bb97a2aee2e4a7d2916
rootTreeNode: reference:messaging-schema-api-f02
verifiedOn: # 이 기록은 이번 회차에 실행 확인을 하지 않았다
source:
- analysis/messaging/messaging-schema-api.md#L503
---
# port 계약은 동시성 요구를 적는다
## 관계
- **포맷 독립 진화 규칙이 호출되지 않고, 그것이 막으려던 중복이 실제로 생겼다**
이 규칙의 근거는 같은 분석 리프의 판정이 소유한다.
## 목적
MessageCodecRegistry 의 유일한 구현 RegisteredMessageCodecs 는 Map.copyOf 로 불변이라 안전하다. 그것은 구현의 성질이지 계약이 아니다. 외부 registry 를 감싸는 SchemaRegistry 구현은 브로커 소비자 스레드들에서 동시에 호출된다.
## 규칙
1. port javadoc 에 동시성 문장이 있는지 센다
SchemaRegistry 와 MessageCodecRegistry 에는 없다. BoundedByteSink 만 "not thread-safe" 를 명시한다.
2. 현재 구현이 안전하다는 사실과 계약을 구분한다
구현이 하나뿐이라 안전한 것과 계약이 안전을 요구하는 것은 다르다.
3. 요구를 문장으로 적는다
port javadoc 에 "구현은 스레드 안전해야 한다" 를 명시한다.
## 적용 조건
구현체가 다른 leaf 나 파생 프로젝트에서 만들어질 수 있는 모든 port.
## 예외
호출이 단일 스레드에 갇혀 있음을 타입이 보장하는 경우는 대상이 아니다. BoundedByteSink 는 그 성질을 명시해 이 규칙을 이미 지킨 쪽이다.
## 예시
세 타입의 javadoc 전문. 확인 방법은 그 셋을 나란히 읽는 것이다.
@@ -0,0 +1,48 @@
---
kind: REFERENCE
slug: messaging-schema-api-f03
title: 도달성 판정은 단어가 아니라 import로 확인한다
topic: declaration-and-document-drift
project: clean-architecture-backend-template
status: 게시 전
sourceRevision: 21234e38cdb9a926cbc92bb97a2aee2e4a7d2916
rootTreeNode: reference:messaging-schema-api-f03
verifiedOn: # 이 기록은 이번 회차에 실행 확인을 하지 않았다
source:
- analysis/messaging/messaging-schema-api.md#L512
---
# 도달성 판정은 단어가 아니라 import로 확인한다
## 관계
- **포맷 독립 진화 규칙이 호출되지 않고, 그것이 막으려던 중복이 실제로 생겼다**
이 규칙의 근거는 같은 분석 리프의 판정이 소유한다.
## 목적
이 저장소에서 실제로 오탐이 났다. 단어 검색이 SchemaRegistry 2건을 맞췄고 둘 다 다른 타입이었다. 사람이 같은 실수를 한다.
## 규칙
1. 같은 단순 이름이 여러 패키지에 있는지 먼저 확인한다
dev.caskeleton.messaging.schema.SchemaRegistry(이 leaf 의 port)와 com.networknt.schema.SchemaRegistry(JSON Schema 라이브러리)가 공존하고, 실제로 import 되는 것은 후자뿐이다.
2. 판정은 import 문으로 한다
git grep -n 'import .*\.SchemaRegistry;' -- src 가 그 판정을 준다.
3. 이름 충돌 자체는 고치지 않아도 된다
충돌을 없애는 것보다 판정 방법을 고정하는 것이 싸다.
## 적용 조건
타입 참조 수를 세어 도달성·미사용을 판정하는 모든 조사.
## 예외
단순 이름이 저장소 안에서 유일하다고 확인된 경우에는 단어 검색으로 충분하다. 그 확인 자체가 이 규칙의 첫 단계다.
## 예시
evidence/raw/272 §C 의 검색 결과와 두 패키지의 공존.
@@ -0,0 +1,43 @@
---
kind: REFERENCE
slug: messaging-spring-cloud-stream-bridge-f03
title: 한 개념의 등록 상태를 두 객체가 나눠 갖지 않는다
topic: declaration-and-document-drift
project: clean-architecture-backend-template
status: 게시 전
sourceRevision: 21234e38cdb9a926cbc92bb97a2aee2e4a7d2916
rootTreeNode: reference:messaging-spring-cloud-stream-bridge-f03
verifiedOn: # 이 기록은 이번 회차에 실행 확인을 하지 않았다
source:
- analysis/messaging/messaging-spring-cloud-stream-bridge.md#L570
---
# 한 개념의 등록 상태를 두 객체가 나눠 갖지 않는다
## 목적
한 바인딩에 대해 두 객체가 각자 등록을 갖고 서로를 모른다. bindConsumer 를 부르고 register 를 부르지 않으면 publisher 쪽은 바인딩이 있다고 보고하고 실제 전달은 NO_BRIDGED_HANDLER 로 실패한다. consumerBinding(dest) 는 그 불일치를 드러내지 않는다.
## 규칙
1. 인터페이스가 선언한 등록 메서드를 누가 구현하는지 본다
MessagingBindingBridge 가 bindPublisher 와 bindConsumer 둘을 선언한다. SpringCloudStreamPublisherBridge 가 둘 다 구현하고 inputBindings 맵에 기록한다.
2. 같은 개념의 상태가 다른 객체에도 있는지 본다
SpringCloudStreamConsumerBridge 는 이 인터페이스를 구현하지 않고 자기 handlers 와 destinations 맵에 기록한다.
3. 상태를 한쪽으로 모으거나 인터페이스를 나눈다
consumer bridge 가 MessagingBindingBridge 를 구현하고 publisher 가 bindConsumer 를 위임하거나, 인터페이스를 발행과 수신으로 나눈다.
## 적용 조건
등록 API 가 인터페이스로 선언되고 그 인터페이스를 일부 구현체만 구현하는 자리.
## 예외
SSOT 가 이 규칙의 반례를 적지 않았다. 두 상태가 의도적으로 독립이라면 조회 API 가 그 독립을 드러내야 하는데, consumerBinding(dest) 는 드러내지 않는다.
## 예시
evidence/raw/296 §C. 확인 방법은 두 클래스의 필드와 인터페이스 구현을 보는 것이다.