Skip to content

security: 숫자형 포트폴리오와 Storage 자산의 검색·캐시 정책 보강 #25

Description

@co2plant

우선순위: P3

현재 문제

src/proxy.tsnext.config.ts의 포트폴리오 보호 헤더는 기존 /posts/my-portfolio-pdf 경로만 대상으로 함. DB 글은 /posts/<publishedNumber>를 사용하고 Supabase public 자산에는 Next.js 헤더가 적용되지 않음.

영향

숫자형 포트폴리오 페이지와 PDF가 의도와 다르게 캐시되거나 검색 시스템에 노출될 수 있음. HTML robots meta만으로 원본 파일 정책까지 통제할 수 없음.

기대 동작

  • 카테고리 또는 DB 메타데이터 기준으로 숫자형 경로에도 일관된 헤더 적용
  • 민감 자산은 public URL 대신 private Storage 정책 사용
  • 검색 차단과 접근 제어를 구분해 문서화

검증 방법

  • 숫자형 portfolio 응답의 X-Robots-TagCache-Control 확인
  • 원본 PDF 응답 정책 확인
  • 일반 공개 글의 캐시 정책은 유지

Metadata

Metadata

Assignees

No one assigned

    Labels

    No labels
    No labels

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions