
백엔드
proms-image 이미지 소유권 검증 적용
두줄요약
proms-image에서 이미지 조회 시 소유권 검증이 빠져 타 병원 리소스가 조회되는 문제를 수정했습니다.\nimageId와 fileId+fileNo 경로에 cineroomId를 포함하고, 연동 서비스와 develop/stg 검증까지 완료했습니다.
문제 상황
- proms-image에서 imageId 단독 조회로 타 병원 이미지가 조회될 수 있는 리소스 소유권 검증 누락
- 문진·AMIS 설문 서식처럼 fileId, fileNo 기반 재사용 경로까지 함께 점검 필요
원인 분석
- 조회 조건에 cineroomId가 포함되지 않아 요청자 소유 범위 검증이 빠진 구조
- 공통 client와 연동 서비스에서 동일 조회 경로가 여러 개로 분산된 상태
해결 방법
- imageId 또는 fileId, fileNo 조회 시 항상 cineroomId를 함께 조건에 포함
- 타 cineroom 접근은 404로 처리하고, activeCineroomId 없음은 별도 예외로 방어
- proms-image-client 1.0.4 배포 후 proms-survey, proms-amc-seoul-adapter 연동 수정
적용해볼 점
- 공통 리소스 조회 시 인증과 인가를 분리해 소유권 조건을 반드시 포함
- 기능별로 차단 기준과 재사용 기준을 다르게 세워 검증
- MSA에서는 client 변경 시 영향 서비스 범위와 배포 버전을 함께 관리

