[fix] solution/backend: Threads 연결이 매번 실패하던 것 — OAuth 엔드포인트는 Bearer 를 안 읽는다
연결을 누르면 Meta 인가까지는 가는데 콜백에서 늘 실패했다. 사유를 로그에 붙이고 나서야 보였다:
`THREADS_REJECTED_400[4279019] Session key invalid` — 첫 단계(코드→단기 토큰)는 지나고
**장기 토큰 교환**에서 떨어지고 있었다.
★ OAuth 토큰 엔드포인트는 데이터 엔드포인트와 규칙이 다르다. `/me`·`/me/threads` 는 Bearer
헤더로 되지만, 토큰을 발급·교환·갱신하는 자리는 **버전 접두어가 없고 토큰을 쿼리 파라미터로**
받는다. 같은 토큰으로 두 형식을 나란히 불러 확인했다(2026-09-18):
/v1.0/refresh_access_token + Bearer → "The parameter access_token is required."
/refresh_access_token + access_token= → 새 토큰 정상 반환
즉 헤더를 **읽지도 않는다.** 그래서 "세션 키가 잘못됐다" 는, 원인과 한참 떨어진 말이 돌아왔다.
- exchange: 장기 토큰 교환을 `OAUTH_BASE` + `access_token` 쿼리로
- refresh: 같은 수정. ★ 이건 연결 때는 안 드러나고 **60일 뒤 갱신에서** 터지는 종류다 —
그때는 계정이 조용히 만료돼 게재만 멈춘다
- ★ debug_token 의 `app_id` 대조를 뺐다. Threads 응답에는 그 필드가 **없다**
(실측: is_valid·scopes·type·user_id·application 뿐). 없는 값을 `str(None)` 과 비교해
**항상 불일치**였다 — 장기 토큰을 제대로 받아도 다음 줄에서 반드시 떨어지는, 통과할 수 없는
검사였다. 있으면 대조하도록 남겨 뒀다
검증: SNS 테스트 14건 통과. 실제 토큰으로 refresh 두 형식 대조 · debug_token 응답 필드 확인
Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
This commit is contained in:
parent
6badd5c9f0
commit
b38cff0c0f
31
solution/backend/services/external/threads.py
vendored
31
solution/backend/services/external/threads.py
vendored
@ -8,6 +8,11 @@ import httpx
|
|||||||
from services.external.social import SocialError, SocialOutcomeUnknown, weighted_length
|
from services.external.social import SocialError, SocialOutcomeUnknown, weighted_length
|
||||||
|
|
||||||
BASE = "https://graph.threads.net/v1.0"
|
BASE = "https://graph.threads.net/v1.0"
|
||||||
|
# ★ OAuth 토큰 엔드포인트는 **버전 접두어가 없고 토큰을 쿼리 파라미터로 받는다.**
|
||||||
|
# 데이터 엔드포인트(/me, /me/threads)와 규칙이 다르다 — 거기서만 Bearer 헤더가 통한다.
|
||||||
|
# 실측(2026-09-18): 장기 토큰 교환을 `/v1.0/access_token` + Bearer 로 부르자
|
||||||
|
# `[4279019] Session key invalid` 로 거절당해 연결이 매번 실패했다.
|
||||||
|
OAUTH_BASE = "https://graph.threads.net"
|
||||||
SCOPES = {"threads_basic", "threads_content_publish"}
|
SCOPES = {"threads_basic", "threads_content_publish"}
|
||||||
|
|
||||||
|
|
||||||
@ -62,7 +67,7 @@ def _read(res):
|
|||||||
async def exchange(code, verifier, *, client):
|
async def exchange(code, verifier, *, client):
|
||||||
short = _read(
|
short = _read(
|
||||||
await client.post(
|
await client.post(
|
||||||
f"{BASE}/oauth/access_token",
|
f"{OAUTH_BASE}/oauth/access_token",
|
||||||
data={
|
data={
|
||||||
"client_id": config.required("THREADS_APP_ID"),
|
"client_id": config.required("THREADS_APP_ID"),
|
||||||
"client_secret": config.required("THREADS_APP_SECRET"),
|
"client_secret": config.required("THREADS_APP_SECRET"),
|
||||||
@ -74,12 +79,12 @@ async def exchange(code, verifier, *, client):
|
|||||||
)
|
)
|
||||||
result = _read(
|
result = _read(
|
||||||
await client.get(
|
await client.get(
|
||||||
f"{BASE}/access_token",
|
f"{OAUTH_BASE}/access_token",
|
||||||
params={
|
params={
|
||||||
"grant_type": "th_exchange_token",
|
"grant_type": "th_exchange_token",
|
||||||
"client_secret": config.required("THREADS_APP_SECRET"),
|
"client_secret": config.required("THREADS_APP_SECRET"),
|
||||||
|
"access_token": short["access_token"],
|
||||||
},
|
},
|
||||||
headers={"Authorization": f"Bearer {short['access_token']}"},
|
|
||||||
)
|
)
|
||||||
)
|
)
|
||||||
token = result["access_token"]
|
token = result["access_token"]
|
||||||
@ -92,9 +97,17 @@ async def exchange(code, verifier, *, client):
|
|||||||
},
|
},
|
||||||
)
|
)
|
||||||
)["data"]
|
)["data"]
|
||||||
|
# ★ `app_id` 로 우리 앱 토큰인지 대조하던 줄을 뺐다. Threads 의 debug_token 응답에는
|
||||||
|
# 그 필드가 **없다**(실측 2026-09-18: is_valid·scopes·type·user_id·application 뿐).
|
||||||
|
# 없는 값을 `str(None)` 과 비교하니 **항상 불일치**였다 — 장기 토큰을 제대로 받아도
|
||||||
|
# 바로 다음 줄에서 THREADS_SCOPES_REQUIRED 로 떨어지는, 통과할 수 없는 검사였다.
|
||||||
|
# ★ 그렇다고 검사를 통째로 버리지 않는다: 응답에 app_id 가 있으면(다른 플랫폼·향후 변경)
|
||||||
|
# 그때는 대조한다. 이 토큰은 우리 client_secret 으로 우리가 교환해 받은 것이라
|
||||||
|
# 남의 앱 토큰이 섞일 경로가 이 함수 안에는 없다.
|
||||||
|
app_id = debug.get("app_id")
|
||||||
if (
|
if (
|
||||||
not debug.get("is_valid")
|
not debug.get("is_valid")
|
||||||
or str(debug.get("app_id")) != config.required("THREADS_APP_ID")
|
or (app_id is not None and str(app_id) != config.required("THREADS_APP_ID"))
|
||||||
or not SCOPES.issubset(set(debug.get("scopes", [])))
|
or not SCOPES.issubset(set(debug.get("scopes", [])))
|
||||||
):
|
):
|
||||||
raise SocialError("THREADS_SCOPES_REQUIRED", reauth=True)
|
raise SocialError("THREADS_SCOPES_REQUIRED", reauth=True)
|
||||||
@ -105,11 +118,15 @@ async def exchange(code, verifier, *, client):
|
|||||||
|
|
||||||
|
|
||||||
async def refresh(token, *, client):
|
async def refresh(token, *, client):
|
||||||
|
# ★ 갱신도 OAuth 엔드포인트다 — 버전 접두어 없이, 토큰은 쿼리 파라미터로.
|
||||||
|
# Bearer 헤더로 보내면 플랫폼이 **헤더를 읽지 않고** `The parameter access_token is
|
||||||
|
# required.` 로 거절한다(실측 2026-09-18, 같은 토큰으로 두 형식 대조).
|
||||||
|
# ★ 이건 연결 당시에는 안 드러나고 **60일 뒤 갱신에서** 터지는 종류다 —
|
||||||
|
# 그때는 사장님 계정이 조용히 만료돼 게재만 멈춘다.
|
||||||
result = _read(
|
result = _read(
|
||||||
await client.get(
|
await client.get(
|
||||||
f"{BASE}/refresh_access_token",
|
f"{OAUTH_BASE}/refresh_access_token",
|
||||||
params={"grant_type": "th_refresh_token"},
|
params={"grant_type": "th_refresh_token", "access_token": token},
|
||||||
headers={"Authorization": f"Bearer {token}"},
|
|
||||||
)
|
)
|
||||||
)
|
)
|
||||||
if not result.get("access_token") or int(result.get("expires_in", 0)) <= 0:
|
if not result.get("access_token") or int(result.get("expires_in", 0)) <= 0:
|
||||||
|
|||||||
Loading…
Reference in New Issue
Block a user