← 목록
기타 2026-06-22 5KB 읽기 5분

요청: crowny-org-5연결-울트라

  • 날짜: 2026-06-22 10:24:03
  • 작업 경로: /Users/ef/crowny-ai

요청 본문

1)크라우니클라우드 2)연락처 3)지갑 4)티옴타 5)크라우니사용자계정 crowny.org에 연결 울트라병행+딥리서치. 결과는? 한선씨코드로 구현되어 있는지?

관련 산출

(클로드가 작업 결과를 이어 기록)


산출 결과 (2026-06-22 울트라 감사)

핵심 답: "한선씨코드로 구현돼 있는가?"

이중구조 — JS=라이브 런타임, .한선=판정 코어(동반). 5연결 전부 .한선 동반 보유(티옴타는 이번에 생성), 단 패리티는 全 partial.

연결JS 라이브.한선 동반컴파일패리티핵심 갭
클라우드클라우드연결.한선 60줄✅ 28KBpartialverifyJWT·proxyToCloud·handle 누락
연락처연락처.한선 221줄✅ 133KBpartialfoneHash(HMAC)·sync/matches/feed 핸들러 누락
지갑지갑연결.한선 109줄✅ 43KBfull(앵커)✅앵커 5필드 봉합 완료 / write토큰·verifyJWT 누락
계정SSOSSO브릿지.한선 305줄✅ 256KBpartial핸들러5·createSession·rotateRefresh·CSRF·rateLimit 누락
티옴타티옴타연결.한선 311줄(신규)✅ 246KBpartialverifyJWT·nonce 1회용·generateState·핸들러3 누락
공통 패턴: (A)순수 판정 헬퍼=한선씨 완비, (B)JWT 네트워크검증·HTTP핸들러·세션/파일 I/O=한선씨 미표현. verifyJWT가 5연결 중 4곳 누락 = 인증 신뢰뿌리가 한선씨로 검증 불가.

이번 세션 적용

  1. 티옴타연결.한선 신규 생성(311줄, 246KB toau, 컴파일·실행 검증) — 5연결 동반 완비.
  2. 지갑 앵커원문 5필드 패리티 봉합송신자|금액|수신자|asset|ts로 JS buildAuditAnchor와 바이트 동일.

딥리서치 보안 권고 Top 5 (한선씨 판정로직 반영용)

  1. JWT aud 미검증→Cross-Service Relay(CVE-2025-30144): 검증판정에 iss==crowny.org AND aud==자기서비스 AND exp>현재 3조건. (전 연결)
  2. 이체 단일인증+클라 한도: 챌린지만료/재사용/서명불일치/한도/allowlist 중 1개라도 참→거부. (지갑)
  3. 전화번호 SHA-256 단독→사전공격: HMAC-SHA256+pepper, 비밀키<32B 거부. (연락처)
  4. 세션 권한변경시 미재발급+페더 로그아웃 미전파: 로그인/승격/연동마다 세션ID 재발급, 로그아웃 병렬전파+Clear-Site-Data. (SSO)
  5. 게이트웨이 신뢰헤더 위조: 외부요청 내부헤더 strip, 출처!=gateway-internal 거부, 내부 127.0.0.1 바인딩, redirect_uri 완전일치. (클라우드/SSO/티옴타)

다음 작업 (종합 권고)

  • 공유 인증판정.한선 신설: JWT클레임판정(aud/iss/exp)+세션재발급판정+헤더위조판정. 5연결이 가져오기로 공유. 티옴타 재작성본 패턴이 템플릿.
  • 연락처 foneHash HMAC 버전 추가.
  • 런타임 전면 한선씨화는 보류(장수서버 STR풀 wedge 함정) — 판정 SSOT만 한선씨로 못박기.

관련 파일

  • /Users/ef/crowny-ai/{클라우드연결,연락처,지갑연결,SSO브릿지,티옴타연결}.한선
  • /Users/ef/crowny-ai/engine/{cloud-connect,contacts,wallet-connect,sso-bridge,tiomta-connect}.js

갭 봉합 적용 (공유 인증판정.한선 + 결선)

  • 인증판정.한선 신설(순수함수 최상위출력0, 14KB toau): JWT클레임판정(iss·aud·exp 3조건, relay공격 aud불일치=-2)·세션재발급판정·헤더위조판정·redirect완전일치판정·단명만료판정·HMAC키강도판정. 데모 래퍼 가져오기+전판정 정확 검증(relay=-2, redirect 접두변조 .evil.com=0 차단).
  • 연락처.한선 결선: 가져오기 "인증판정.한선" + 폰키드해시(SHA256(비밀키|번호|페퍼))·폰해시판정(키강도<32B→음). 자가검증 12/12 PASS 유지.
  • 지갑 앵커 5필드: JS buildAuditAnchor와 바이트 동일.
  • 가져오기 경로: CROWNY_STD="/Users/ef/crowny-ai:/Users/ef/CrownyOS/crownyc/libs" (소스 디렉토리 포함 필수).
  • 잔여: 티옴타 약한 로컬 JWT판정→공유코어 교체, SSO/클라우드/지갑 verifyJWT 일원화(현재 연락처만 소비).

판정 SSOT 일원화 완료 (계속)

5연결 전부 가져오기 "인증판정.한선" 소비 + 컴파일·실행 검증:
  • 티옴타: 로컬 약한 JWT클레임판정→서명결과판정 개명(충돌해소) + 공유 JWT클레임판정 결선(정상=1/relay aud불일치=-2).
  • 지갑: 이체검증판정(JWT aud→step-up→한도→자산 6단계) — 승인=1/relay=-2/step-up=2.
  • 클라우드: 접근판정(헤더위조판정→JWT aud) — 게이트웨이정상=1/외부헤더위조=-9/relay=-2.
  • SSO: 로그인후처리판정(redirect완전일치→세션재발급) — login재발급=1/redirect변조=-7/조회유지=0.
  • 연락처: 폰키드해시 키강도 게이트(HMAC키강도판정), 12/12 PASS 유지.
회귀: 인증판정+5연결 6/6 컴파일 OK. 라이브 crowny.org 무영향(JS 런타임은 .한선 미import). 잔여: JS engine 모듈이 이 한선씨 판정을 실제 호출/대조하도록 런타임 결선(판정 SSOT의 마지막 단계) — 별도 단계.