요청: crowny-org-5연결-울트라
- 날짜: 2026-06-22 10:24:03
- 작업 경로: /Users/ef/crowny-ai
요청 본문
1)크라우니클라우드 2)연락처 3)지갑 4)티옴타 5)크라우니사용자계정 crowny.org에 연결 울트라병행+딥리서치. 결과는? 한선씨코드로 구현되어 있는지?
관련 산출
(클로드가 작업 결과를 이어 기록)
산출 결과 (2026-06-22 울트라 감사)
핵심 답: "한선씨코드로 구현돼 있는가?"
이중구조 — JS=라이브 런타임, .한선=판정 코어(동반). 5연결 전부 .한선 동반 보유(티옴타는 이번에 생성), 단 패리티는 全 partial.| 연결 | JS 라이브 | .한선 동반 | 컴파일 | 패리티 | 핵심 갭 |
|---|---|---|---|---|---|
| 클라우드 | ✅ | 클라우드연결.한선 60줄 | ✅ 28KB | partial | verifyJWT·proxyToCloud·handle 누락 |
| 연락처 | ✅ | 연락처.한선 221줄 | ✅ 133KB | partial | foneHash(HMAC)·sync/matches/feed 핸들러 누락 |
| 지갑 | ✅ | 지갑연결.한선 109줄 | ✅ 43KB | full(앵커) | ✅앵커 5필드 봉합 완료 / write토큰·verifyJWT 누락 |
| 계정SSO | ✅ | SSO브릿지.한선 305줄 | ✅ 256KB | partial | 핸들러5·createSession·rotateRefresh·CSRF·rateLimit 누락 |
| 티옴타 | ✅ | 티옴타연결.한선 311줄(신규) | ✅ 246KB | partial | verifyJWT·nonce 1회용·generateState·핸들러3 누락 |
verifyJWT가 5연결 중 4곳 누락 = 인증 신뢰뿌리가 한선씨로 검증 불가.이번 세션 적용
- 티옴타연결.한선 신규 생성(311줄, 246KB toau, 컴파일·실행 검증) — 5연결 동반 완비.
- 지갑 앵커원문 5필드 패리티 봉합 —
송신자|금액|수신자|asset|ts로 JS buildAuditAnchor와 바이트 동일.
딥리서치 보안 권고 Top 5 (한선씨 판정로직 반영용)
- JWT aud 미검증→Cross-Service Relay(CVE-2025-30144): 검증판정에 iss==crowny.org AND aud==자기서비스 AND exp>현재 3조건. (전 연결)
- 이체 단일인증+클라 한도: 챌린지만료/재사용/서명불일치/한도/allowlist 중 1개라도 참→거부. (지갑)
- 전화번호 SHA-256 단독→사전공격: HMAC-SHA256+pepper, 비밀키<32B 거부. (연락처)
- 세션 권한변경시 미재발급+페더 로그아웃 미전파: 로그인/승격/연동마다 세션ID 재발급, 로그아웃 병렬전파+Clear-Site-Data. (SSO)
- 게이트웨이 신뢰헤더 위조: 외부요청 내부헤더 strip, 출처!=gateway-internal 거부, 내부 127.0.0.1 바인딩, redirect_uri 완전일치. (클라우드/SSO/티옴타)
다음 작업 (종합 권고)
- 공유
인증판정.한선신설: JWT클레임판정(aud/iss/exp)+세션재발급판정+헤더위조판정. 5연결이 가져오기로 공유. 티옴타 재작성본 패턴이 템플릿. - 연락처 foneHash HMAC 버전 추가.
- 런타임 전면 한선씨화는 보류(장수서버 STR풀 wedge 함정) — 판정 SSOT만 한선씨로 못박기.
관련 파일
- /Users/ef/crowny-ai/{클라우드연결,연락처,지갑연결,SSO브릿지,티옴타연결}.한선
- /Users/ef/crowny-ai/engine/{cloud-connect,contacts,wallet-connect,sso-bridge,tiomta-connect}.js
갭 봉합 적용 (공유 인증판정.한선 + 결선)
- 인증판정.한선 신설(순수함수 최상위출력0, 14KB toau): JWT클레임판정(iss·aud·exp 3조건, relay공격 aud불일치=-2)·세션재발급판정·헤더위조판정·redirect완전일치판정·단명만료판정·HMAC키강도판정. 데모 래퍼 가져오기+전판정 정확 검증(relay=-2, redirect 접두변조 .evil.com=0 차단).
- 연락처.한선 결선: 가져오기 "인증판정.한선" + 폰키드해시(SHA256(비밀키|번호|페퍼))·폰해시판정(키강도<32B→음). 자가검증 12/12 PASS 유지.
- 지갑 앵커 5필드: JS buildAuditAnchor와 바이트 동일.
- 가져오기 경로:
CROWNY_STD="/Users/ef/crowny-ai:/Users/ef/CrownyOS/crownyc/libs"(소스 디렉토리 포함 필수). - 잔여: 티옴타 약한 로컬 JWT판정→공유코어 교체, SSO/클라우드/지갑 verifyJWT 일원화(현재 연락처만 소비).
판정 SSOT 일원화 완료 (계속)
5연결 전부가져오기 "인증판정.한선" 소비 + 컴파일·실행 검증:
- 티옴타: 로컬 약한 JWT클레임판정→
서명결과판정개명(충돌해소) + 공유 JWT클레임판정 결선(정상=1/relay aud불일치=-2). - 지갑:
이체검증판정(JWT aud→step-up→한도→자산 6단계) — 승인=1/relay=-2/step-up=2. - 클라우드:
접근판정(헤더위조판정→JWT aud) — 게이트웨이정상=1/외부헤더위조=-9/relay=-2. - SSO:
로그인후처리판정(redirect완전일치→세션재발급) — login재발급=1/redirect변조=-7/조회유지=0. - 연락처: 폰키드해시 키강도 게이트(HMAC키강도판정), 12/12 PASS 유지.