목록 보기
proms-image 이미지 소유권 검증 적용
백엔드

proms-image 이미지 소유권 검증 적용

넥스트리
넥스트리
2026년 8월 21일

두줄요약

proms-image에서 이미지 조회 시 소유권 검증이 빠져 타 병원 리소스가 조회되는 문제를 수정했습니다.\nimageId와 fileId+fileNo 경로에 cineroomId를 포함하고, 연동 서비스와 develop/stg 검증까지 완료했습니다.

문제 상황

  • proms-image에서 imageId 단독 조회로 타 병원 이미지가 조회될 수 있는 리소스 소유권 검증 누락
  • 문진·AMIS 설문 서식처럼 fileId, fileNo 기반 재사용 경로까지 함께 점검 필요

원인 분석

  • 조회 조건에 cineroomId가 포함되지 않아 요청자 소유 범위 검증이 빠진 구조
  • 공통 client와 연동 서비스에서 동일 조회 경로가 여러 개로 분산된 상태

해결 방법

  • imageId 또는 fileId, fileNo 조회 시 항상 cineroomId를 함께 조건에 포함
  • 타 cineroom 접근은 404로 처리하고, activeCineroomId 없음은 별도 예외로 방어
  • proms-image-client 1.0.4 배포 후 proms-survey, proms-amc-seoul-adapter 연동 수정

적용해볼 점

  • 공통 리소스 조회 시 인증과 인가를 분리해 소유권 조건을 반드시 포함
  • 기능별로 차단 기준과 재사용 기준을 다르게 세워 검증
  • MSA에서는 client 변경 시 영향 서비스 범위와 배포 버전을 함께 관리

다음 읽기

#Java 주제를 이어서 읽기

설문 관리 서비스 구현 사례

의료 설문 플랫폼에서 설문 정의와 수집을 담당하는 서비스를 헥사고날 구조와 CQRS로 설계했습니다. Master/Snapshot, Kafka, Outbox 등을 적용해 정합성과 운영 안정성을 확보했습니다.

넥스트리
넥스트리
백엔드

댓글 0

댓글을 작성하려면 로그인이 필요합니다.

댓글을 불러오는 중...