Skip to content

[FIX] 운영 외부 노출 경계 봉쇄 #209

Description

@jyt6640

작업 설명

운영 백엔드가 애플리케이션 포트로 직접 노출되지 않도록 네트워크 경계를 닫고, HTTPS 인증 쿠키와 HSTS를 적용한다. 2026-08-31 운영 감사의 SEC-01 중 저장소에서 검증 가능한 변경만 독립적인 PR로 구현한다. 민감 헤더·본문 로그 제거는 별도 후속 PR로 분리한다.

작업 목록

  • Docker Compose 애플리케이션 포트를 loopback에만 바인딩
  • 로그인 쿠키에 Secure, HttpOnly, SameSite 속성 적용
  • HTTPS 응답에 HSTS 헤더 추가
  • 쿠키 플래그와 HSTS 응답 테스트 추가

완료 조건

  • 호스트 외부 인터페이스에 애플리케이션 포트가 바인딩되지 않는다.
  • 로그인 Set-Cookie에 Secure; HttpOnly; SameSite 속성이 포함된다.
  • 응답에 Strict-Transport-Security가 포함된다.
  • 관련 테스트와 Java 17 전체 테스트가 통과한다.

관련 이슈

  • SEC-01: 2026-08-31 운영 백엔드 감사 문서

예상 작업 시간

0.5D

우선순위

  • 긴급
  • 높음
  • 보통
  • 낮음

Activity

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Metadata

Metadata

Assignees

No one assigned

    Labels

    No labels
    No labels

    Type

    No type

    Projects

    No projects

      Milestone

      No milestone

      Relationships

      None yet

      Development

      No branches or pull requests

      Issue actions