Skip to content

security: Playwright trace에서 관리자 비밀값과 비공개 초안 제외 #9

Description

@co2plant

우선순위: P2

현재 문제

playwright.config.ts는 첫 재시도에 trace를 저장하고, tests/e2e/admin-editor.spec.ts는 실제 ADMIN_ACCESS_SECRET을 입력함. 운영 DB를 사용하면 관리자 초안의 DOM, 요청, 스크린샷도 trace에 포함될 수 있음.

영향

CI artifact나 로컬 trace.zip을 통해 관리자 비밀값과 비공개 글이 노출될 수 있음.

기대 동작

  • 운영 비밀번호와 분리된 E2E 전용 자격증명 사용
  • 테스트 fixture만 사용하도록 인증과 데이터 분리
  • CI artifact 접근 범위와 보존 기간 제한

검증 방법

  • 테스트를 의도적으로 재시도해 trace 생성
  • trace 내부에 테스트 비밀번호와 비공개 초안 문자열이 없는지 확인
  • 운영 자격증명 사용 시 테스트가 즉시 실패하는지 확인

Activity

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Metadata

Metadata

Assignees

No one assigned

    Labels

    No labels
    No labels

    Projects

    No projects

      Milestone

      No milestone

      Relationships

      None yet

      Development

      No branches or pull requests

      Issue actions