From 6badd5c9f0001c88d652a4a09e149ce083a2a223 Mon Sep 17 00:00:00 2001 From: hbyang Date: Fri, 18 Sep 2026 13:26:38 +0900 Subject: [PATCH 1/2] =?UTF-8?q?[fix]=20solution/backend:=20=ED=94=8C?= =?UTF-8?q?=EB=9E=AB=ED=8F=BC=20=EA=B1=B0=EC=A0=88=EC=97=90=20=EC=82=AC?= =?UTF-8?q?=EC=9C=A0=EB=A5=BC=20=EB=B6=99=EC=9D=B8=EB=8B=A4=20=E2=80=94=20?= =?UTF-8?q?THREADS=5FREJECTED=5F400=20=EB=A7=8C=EC=9C=BC=EB=A1=9C=EB=8A=94?= =?UTF-8?q?=20=EB=AA=BB=20=EA=B3=A0=EC=B9=9C=EB=8B=A4?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit 연동이 실패했는데 로그에 `THREADS_REJECTED_400` 만 남았다. 코드가 만료됐는지, 리디렉션 URI 가 안 맞는지, 권한이 모자란지 구별이 안 돼 원인을 세 번 헛짚었다(실측 2026-09-18). Meta 는 응답 본문에 `error.message` 와 `error_subcode` 로 이유를 정확히 말해 주는데, 우리가 그걸 읽고 버리고 있었다. - external/threads._read: 거절 코드 뒤에 `[subcode] message` 를 붙인다 - ★ 담는 것은 message·subcode 뿐이다. 토큰·시크릿·인가 code 는 담지 않는다 — 이 문자열은 로그로 가고 로그는 우리가 아닌 사람도 본다. message 는 160자에서 끊는다 검증: SNS 테스트 14건 통과. 실제 호출로 엔드포인트·자격증명이 정상임을 먼저 확인했다 (더미 code 로 `Invalid verification code` 응답 · debug_token·장기토큰 교환 호출 모양 정상) Co-Authored-By: Claude Opus 5 (1M context) --- solution/backend/services/external/threads.py | 12 +++++++++++- 1 file changed, 11 insertions(+), 1 deletion(-) diff --git a/solution/backend/services/external/threads.py b/solution/backend/services/external/threads.py index aa74304..1f69187 100644 --- a/solution/backend/services/external/threads.py +++ b/solution/backend/services/external/threads.py @@ -42,8 +42,18 @@ def _read(res): raise SocialError("THREADS_INVALID_RESPONSE") from ex if res.status_code >= 400 or data.get("error"): error = data.get("error") or {} + # ★ 플랫폼이 준 사유를 코드에 붙인다. `THREADS_REJECTED_400` 만으로는 무엇이 틀렸는지 + # 알 수 없어서 — 코드가 만료됐는지, 리디렉션 URI 가 안 맞는지, 권한이 모자란지 — + # 실제로 원인을 좁히지 못했다(실측 2026-09-18: 연결 실패가 400 이라는 것만 알고 + # Meta 가 뭐라고 했는지는 어디에도 안 남아 세 번을 헛짚었다). + # ★ 남기는 것은 message·subcode 뿐이다. 토큰·시크릿·code 는 담지 않는다 — + # 이 문자열은 로그로 가고, 로그는 우리가 아닌 사람도 본다. + detail = str(error.get("message") or "")[:160] + subcode = error.get("error_subcode") or error.get("code") raise SocialError( - f"THREADS_REJECTED_{res.status_code}", + f"THREADS_REJECTED_{res.status_code}" + + (f"[{subcode}]" if subcode else "") + + (f" {detail}" if detail else ""), reauth=error.get("code") == 190 or res.status_code == 401, ) return data From b38cff0c0f9d22615bdce8a2e7352af487d32d29 Mon Sep 17 00:00:00 2001 From: hbyang Date: Fri, 18 Sep 2026 13:31:42 +0900 Subject: [PATCH 2/2] =?UTF-8?q?[fix]=20solution/backend:=20Threads=20?= =?UTF-8?q?=EC=97=B0=EA=B2=B0=EC=9D=B4=20=EB=A7=A4=EB=B2=88=20=EC=8B=A4?= =?UTF-8?q?=ED=8C=A8=ED=95=98=EB=8D=98=20=EA=B2=83=20=E2=80=94=20OAuth=20?= =?UTF-8?q?=EC=97=94=EB=93=9C=ED=8F=AC=EC=9D=B8=ED=8A=B8=EB=8A=94=20Bearer?= =?UTF-8?q?=20=EB=A5=BC=20=EC=95=88=20=EC=9D=BD=EB=8A=94=EB=8B=A4?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit 연결을 누르면 Meta 인가까지는 가는데 콜백에서 늘 실패했다. 사유를 로그에 붙이고 나서야 보였다: `THREADS_REJECTED_400[4279019] Session key invalid` — 첫 단계(코드→단기 토큰)는 지나고 **장기 토큰 교환**에서 떨어지고 있었다. ★ OAuth 토큰 엔드포인트는 데이터 엔드포인트와 규칙이 다르다. `/me`·`/me/threads` 는 Bearer 헤더로 되지만, 토큰을 발급·교환·갱신하는 자리는 **버전 접두어가 없고 토큰을 쿼리 파라미터로** 받는다. 같은 토큰으로 두 형식을 나란히 불러 확인했다(2026-09-18): /v1.0/refresh_access_token + Bearer → "The parameter access_token is required." /refresh_access_token + access_token= → 새 토큰 정상 반환 즉 헤더를 **읽지도 않는다.** 그래서 "세션 키가 잘못됐다" 는, 원인과 한참 떨어진 말이 돌아왔다. - exchange: 장기 토큰 교환을 `OAUTH_BASE` + `access_token` 쿼리로 - refresh: 같은 수정. ★ 이건 연결 때는 안 드러나고 **60일 뒤 갱신에서** 터지는 종류다 — 그때는 계정이 조용히 만료돼 게재만 멈춘다 - ★ debug_token 의 `app_id` 대조를 뺐다. Threads 응답에는 그 필드가 **없다** (실측: is_valid·scopes·type·user_id·application 뿐). 없는 값을 `str(None)` 과 비교해 **항상 불일치**였다 — 장기 토큰을 제대로 받아도 다음 줄에서 반드시 떨어지는, 통과할 수 없는 검사였다. 있으면 대조하도록 남겨 뒀다 검증: SNS 테스트 14건 통과. 실제 토큰으로 refresh 두 형식 대조 · debug_token 응답 필드 확인 Co-Authored-By: Claude Opus 5 (1M context) --- solution/backend/services/external/threads.py | 31 ++++++++++++++----- 1 file changed, 24 insertions(+), 7 deletions(-) diff --git a/solution/backend/services/external/threads.py b/solution/backend/services/external/threads.py index 1f69187..cef1a21 100644 --- a/solution/backend/services/external/threads.py +++ b/solution/backend/services/external/threads.py @@ -8,6 +8,11 @@ import httpx from services.external.social import SocialError, SocialOutcomeUnknown, weighted_length BASE = "https://graph.threads.net/v1.0" +# ★ OAuth 토큰 엔드포인트는 **버전 접두어가 없고 토큰을 쿼리 파라미터로 받는다.** +# 데이터 엔드포인트(/me, /me/threads)와 규칙이 다르다 — 거기서만 Bearer 헤더가 통한다. +# 실측(2026-09-18): 장기 토큰 교환을 `/v1.0/access_token` + Bearer 로 부르자 +# `[4279019] Session key invalid` 로 거절당해 연결이 매번 실패했다. +OAUTH_BASE = "https://graph.threads.net" SCOPES = {"threads_basic", "threads_content_publish"} @@ -62,7 +67,7 @@ def _read(res): async def exchange(code, verifier, *, client): short = _read( await client.post( - f"{BASE}/oauth/access_token", + f"{OAUTH_BASE}/oauth/access_token", data={ "client_id": config.required("THREADS_APP_ID"), "client_secret": config.required("THREADS_APP_SECRET"), @@ -74,12 +79,12 @@ async def exchange(code, verifier, *, client): ) result = _read( await client.get( - f"{BASE}/access_token", + f"{OAUTH_BASE}/access_token", params={ "grant_type": "th_exchange_token", "client_secret": config.required("THREADS_APP_SECRET"), + "access_token": short["access_token"], }, - headers={"Authorization": f"Bearer {short['access_token']}"}, ) ) token = result["access_token"] @@ -92,9 +97,17 @@ async def exchange(code, verifier, *, client): }, ) )["data"] + # ★ `app_id` 로 우리 앱 토큰인지 대조하던 줄을 뺐다. Threads 의 debug_token 응답에는 + # 그 필드가 **없다**(실측 2026-09-18: is_valid·scopes·type·user_id·application 뿐). + # 없는 값을 `str(None)` 과 비교하니 **항상 불일치**였다 — 장기 토큰을 제대로 받아도 + # 바로 다음 줄에서 THREADS_SCOPES_REQUIRED 로 떨어지는, 통과할 수 없는 검사였다. + # ★ 그렇다고 검사를 통째로 버리지 않는다: 응답에 app_id 가 있으면(다른 플랫폼·향후 변경) + # 그때는 대조한다. 이 토큰은 우리 client_secret 으로 우리가 교환해 받은 것이라 + # 남의 앱 토큰이 섞일 경로가 이 함수 안에는 없다. + app_id = debug.get("app_id") if ( not debug.get("is_valid") - or str(debug.get("app_id")) != config.required("THREADS_APP_ID") + or (app_id is not None and str(app_id) != config.required("THREADS_APP_ID")) or not SCOPES.issubset(set(debug.get("scopes", []))) ): raise SocialError("THREADS_SCOPES_REQUIRED", reauth=True) @@ -105,11 +118,15 @@ async def exchange(code, verifier, *, client): async def refresh(token, *, client): + # ★ 갱신도 OAuth 엔드포인트다 — 버전 접두어 없이, 토큰은 쿼리 파라미터로. + # Bearer 헤더로 보내면 플랫폼이 **헤더를 읽지 않고** `The parameter access_token is + # required.` 로 거절한다(실측 2026-09-18, 같은 토큰으로 두 형식 대조). + # ★ 이건 연결 당시에는 안 드러나고 **60일 뒤 갱신에서** 터지는 종류다 — + # 그때는 사장님 계정이 조용히 만료돼 게재만 멈춘다. result = _read( await client.get( - f"{BASE}/refresh_access_token", - params={"grant_type": "th_refresh_token"}, - headers={"Authorization": f"Bearer {token}"}, + f"{OAUTH_BASE}/refresh_access_token", + params={"grant_type": "th_refresh_token", "access_token": token}, ) ) if not result.get("access_token") or int(result.get("expires_in", 0)) <= 0: