목록 보기
proms-image 이미지 소유권 검증 적용
백엔드

proms-image 이미지 소유권 검증 적용

넥스트리
넥스트리
2026년 8월 21일

두줄요약

proms-image에서 이미지 조회 시 소유권 검증이 빠져 타 병원 리소스가 조회되는 문제를 수정했습니다.\nimageId와 fileId+fileNo 경로에 cineroomId를 포함하고, 연동 서비스와 develop/stg 검증까지 완료했습니다.

문제 상황

  • proms-image에서 imageId 단독 조회로 타 병원 이미지가 조회될 수 있는 리소스 소유권 검증 누락
  • 문진·AMIS 설문 서식처럼 fileId, fileNo 기반 재사용 경로까지 함께 점검 필요

원인 분석

  • 조회 조건에 cineroomId가 포함되지 않아 요청자 소유 범위 검증이 빠진 구조
  • 공통 client와 연동 서비스에서 동일 조회 경로가 여러 개로 분산된 상태

해결 방법

  • imageId 또는 fileId, fileNo 조회 시 항상 cineroomId를 함께 조건에 포함
  • 타 cineroom 접근은 404로 처리하고, activeCineroomId 없음은 별도 예외로 방어
  • proms-image-client 1.0.4 배포 후 proms-survey, proms-amc-seoul-adapter 연동 수정

적용해볼 점

  • 공통 리소스 조회 시 인증과 인가를 분리해 소유권 조건을 반드시 포함
  • 기능별로 차단 기준과 재사용 기준을 다르게 세워 검증
  • MSA에서는 client 변경 시 영향 서비스 범위와 배포 버전을 함께 관리

다음 읽기

#Java 주제를 이어서 읽기

간편 로그인 보안 강화 사례

병원 전자문진 시스템의 링크 로그인에서 정식 회원 정보가 노출되는 취약점을 발견하고 보완했습니다. 로그인 방식을 토큰 claim으로 구분해 링크 세션을 게스트처럼 제한하도록 개선했습니다.

넥스트리
넥스트리
백엔드

댓글 0개

댓글을 작성하려면 로그인이 필요합니다.

댓글을 불러오는 중...