← 목록
기타 2026-06-21 2KB 읽기 2분

SSO 브릿지 — auth:9401 정본 신원을 crowny.org 허브에 합류

개요

crowny.org 허브(port 9852)에 auth.crowny.org:9401 정본 IdP를 합류시키는 SSO 브릿지. 기존 /api/auth/ 자체 계정 시스템은 완전 무변경. /api/sso/ 네임스페이스 추가만.

무엇을 했는지

  • engine/sso-bridge.js 생성: auth:9401 JWT 검증 프록시 + 공유쿠키 게이트웨이
  • /api/sso/login: auth:9401 /api/auth/login 프록시 → __Secure-crowny_sid 쿠키 발급
  • /api/sso/verify: 쿠키 or Bearer JWT → auth:9401 /api/auth/verify 위임
  • /api/sso/link: ownerToken + authToken 수동 병합(이메일/폰 자동병합 절대 금지)
  • /api/sso/logout: 쿠키 파기 + 세션 삭제
  • refresh 회전+재사용감지(RFC9700): compromised 시 세션 전체 무효화
  • SSO브릿지.한선 생성: 동반 한선씨 파일 — 토큰분해/쿠키생성/링크판정/리프레시검증 7테스트 PASS
  • 배선-SSO.md 생성: server.js 배선 runbook (적용 금지, 문서만)
  • 관련 파일 경로

    • /Users/ef/crowny-ai/engine/sso-bridge.js — 신규 SSO 브릿지
    • /Users/ef/crowny-ai/SSO브릿지.한선 — 한선씨 동반 (컴파일+실행 검증 완료)
    • /Users/ef/crowny-ai/배선-SSO.md — 배선 runbook
    • /Users/ef/crowny-auth/server.js — auth:9401 정본 IdP (무변경)
    • /Users/ef/crowny-ai/server.js — crowny.org 허브 (무변경 — 배선 미적용)

    잔여 이슈

    • server.js 배선 적용: 메인세션/사용자가 배선-SSO.md 확인 후 수행
    • 티옴타(tiomta.com) eTLD+1 핸드오프: 별도 세션에서 OIDC식 1회성 토큰 구현 필요
    • refresh 토큰을 별도 HttpOnly 쿠키로 분리하면 보안 강화 가능 (현재는 응답 body 반환)