# 지우지 않으면 통과한다 ## Alternative text 밖에서 들어온 위조 헤더가 프록시를 그대로 통과해 앱에 닿는 구성. 프록시가 그 이름을 설정할 때만 덮어쓴다. ## Long description nginx 는 자기가 proxy_set_header 로 설정한 헤더만 덮어쓴다. 설정하지 않은 이름은 클라이언트가 보낸 값이 그대로 지나간다. 그래서 X-Auth-Request-Roles 같은 헤더를 앱이 믿으려면 프록시가 그 이름을 먼저 빈 값으로 지워야 한다. 그리고 IdP 에서 클레임을 바꿔도 반영되지 않는다. 12회 요청 6초 동안 옛 값이 갔고 세션을 지워 재인증한 뒤에야 새 값이 왔다. 세션은 로그인 시점의 스냅샷이다. ## Elements and evidence - **밖에서 보낸 위조 헤더** (actor): 앱이 믿는 이름을 그대로 쓴다. Evidence: L393–L400. - **nginx** (gateway): 설정하지 않은 이름은 덮어쓰지 않는다. Evidence: L393–L400. - **oauth2-proxy** (gateway): 인증 결과를 헤더로 넣는다. Evidence: L393–L400. - **앱** (service): 헤더를 믿고 인가한다. Evidence: L401–L408. ## Relationships - **밖에서 보낸 위조 헤더 → nginx:** 위조 헤더. Evidence: L393–L400. - **nginx → oauth2-proxy:** 미삭제 시 통과. Evidence: L393–L400. - **oauth2-proxy → 앱:** 인가 헤더. Evidence: L393–L408.