← 목록
기타 2026-07-09 3KB 읽기 2분

RPN킷 인증 검증카드 (jwt/passport/bcrypt → 한선씨) — 파동① 웨이브2

개요

crowny-rpnkit 라이브러리카드 시리즈의 "인증" 도메인 검증카드. JWT/OAuth/bcrypt/passport 개념을 한선씨 인증 라이브러리군(인증.한선·2단계인증.한선·JWT.한선·세션.한선·비밀번호.한선· OAuth.한선·인증통합.한선·MFA다중인증.한선 등)으로 어떻게 대응시키는지, "존재≠동작" 원칙에 따라 전부 실컴파일+실행으로 실측했다.

이 작업은 다른 세션과 동일 작업을 병행 수행하는 상황이 실시간으로 발생해, 두 세션의 결과를 하나의 카드/검증스크립트로 병합했다(중복 없이 상호보완).

무엇을 했는지

  1. 인벤토리: /Users/ef/CrownyOS/crownyc/libs/ 내 인증 관련 파일 약 150개 중 정본 후보
8개 선정(인증·2단계인증·JWT·세션·비밀번호·OAuth·인증통합·MFA다중인증).
  1. 실측: 비밀번호 해싱/검증, 토큰 발급/검증/위조거부, 세션 생명주기, TOTP 생성/검증,
OAuth 인증코드 플로우, 만료 처리 — 전부 실컴파일+실행.
  1. CRITICAL 발견 6건(회원가입 100% 실패·TOTP 고정키·세션 삭제 후 role 잔존·비밀번호
솔트 고정값·OAuth 인증코드 검증부재·JWT exp 완전 무시), 근본원인 1건 공통 확인 (무작위() 0인자를 float로 오해하는 패턴이 3개 파일에서 독립 재발).
  1. 예제 11종 전부 컴파일+실행 검증 PASS(인증검증.sh 11/11).
  2. 학습DB에 재사용 가능한 검증 관용구 3건 등록(결함 코드 자체는 미등록 — 오염 방지).

관련 파일

  • /Users/ef/crowny-rpnkit/라이브러리카드/인증카드.md — 통합 카드(양 세션 병합본)
  • /Users/ef/crowny-rpnkit/라이브러리카드/인증검증.sh — 11/11 PASS 검증 게이트
  • /Users/ef/crowny-rpnkit/라이브러리카드/예제/인증/*.한선 — 예제 11개
  • 대상 라이브러리: /Users/ef/CrownyOS/crownyc/libs/{인증,2단계인증,JWT,세션,비밀번호,OAuth,인증통합,MFA다중인증}.한선

잔여 이슈 (파동② 범위)

  • P0 패치 미적용(검증만 완료): 인증.한선 사용자존재() 센티넬 버그, 2단계인증.한선/
비밀번호.한선 무작위() 오용, 세션.한선 삭제 시 복합키 미삭제, OAuth.한선 인증코드 미검증, JWT.한선 exp 미확인 — 전부 1~수 줄 수정으로 해결 가능해 보이나 이번 카드는 실측·문서화 범위로 한정.
  • libs/ 전체에 무작위() * 오용 패턴이 더 있을 가능성 — 전수조사 권고(P0).
  • passport 스타일 통합 미들웨어/전략 추상화 없음(인증.한선/JWT.한선/OAuth.한선 완전 분리).