Skip to content

security: 숫자형 포트폴리오와 Storage 자산의 검색·캐시 정책 보강 #25

Description

@co2plant

우선순위: P3

현재 문제

src/proxy.ts와 next.config.ts의 포트폴리오 보호 헤더는 기존 /posts/my-portfolio-pdf 경로만 대상으로 함. DB 글은 /posts/<publishedNumber>를 사용하고 Supabase public 자산에는 Next.js 헤더가 적용되지 않음.

영향

숫자형 포트폴리오 페이지와 PDF가 의도와 다르게 캐시되거나 검색 시스템에 노출될 수 있음. HTML robots meta만으로 원본 파일 정책까지 통제할 수 없음.

기대 동작

  • 카테고리 또는 DB 메타데이터 기준으로 숫자형 경로에도 일관된 헤더 적용
  • 민감 자산은 public URL 대신 private Storage 정책 사용
  • 검색 차단과 접근 제어를 구분해 문서화

검증 방법

  • 숫자형 portfolio 응답의 X-Robots-Tag와 Cache-Control 확인
  • 원본 PDF 응답 정책 확인
  • 일반 공개 글의 캐시 정책은 유지

Activity

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Metadata

Metadata

Assignees

No one assigned

    Labels

    No labels
    No labels

    Projects

    No projects

      Milestone

      No milestone

      Relationships

      None yet

      Development

      No branches or pull requests

      Issue actions