o2o-site-AEO/solution/backend/services/external/threads.py
hbyang b38cff0c0f [fix] solution/backend: Threads 연결이 매번 실패하던 것 — OAuth 엔드포인트는 Bearer 를 안 읽는다
연결을 누르면 Meta 인가까지는 가는데 콜백에서 늘 실패했다. 사유를 로그에 붙이고 나서야 보였다:
`THREADS_REJECTED_400[4279019] Session key invalid` — 첫 단계(코드→단기 토큰)는 지나고
**장기 토큰 교환**에서 떨어지고 있었다.

★ OAuth 토큰 엔드포인트는 데이터 엔드포인트와 규칙이 다르다. `/me`·`/me/threads` 는 Bearer
  헤더로 되지만, 토큰을 발급·교환·갱신하는 자리는 **버전 접두어가 없고 토큰을 쿼리 파라미터로**
  받는다. 같은 토큰으로 두 형식을 나란히 불러 확인했다(2026-09-18):
    /v1.0/refresh_access_token + Bearer → "The parameter access_token is required."
    /refresh_access_token + access_token= → 새 토큰 정상 반환
  즉 헤더를 **읽지도 않는다.** 그래서 "세션 키가 잘못됐다" 는, 원인과 한참 떨어진 말이 돌아왔다.

- exchange: 장기 토큰 교환을 `OAUTH_BASE` + `access_token` 쿼리로
- refresh: 같은 수정. ★ 이건 연결 때는 안 드러나고 **60일 뒤 갱신에서** 터지는 종류다 —
  그때는 계정이 조용히 만료돼 게재만 멈춘다
- ★ debug_token 의 `app_id` 대조를 뺐다. Threads 응답에는 그 필드가 **없다**
  (실측: is_valid·scopes·type·user_id·application 뿐). 없는 값을 `str(None)` 과 비교해
  **항상 불일치**였다 — 장기 토큰을 제대로 받아도 다음 줄에서 반드시 떨어지는, 통과할 수 없는
  검사였다. 있으면 대조하도록 남겨 뒀다

검증: SNS 테스트 14건 통과. 실제 토큰으로 refresh 두 형식 대조 · debug_token 응답 필드 확인

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-09-18 13:31:42 +09:00

207 lines
8.5 KiB
Python

"""Meta 공식 Threads API. 장기 액세스 토큰을 갱신하며 X의 refresh-token 계약을 요구하지 않는다."""
from config import social_config as config
from urllib.parse import urlencode, urlparse
import httpx
from services.external.social import SocialError, SocialOutcomeUnknown, weighted_length
BASE = "https://graph.threads.net/v1.0"
# ★ OAuth 토큰 엔드포인트는 **버전 접두어가 없고 토큰을 쿼리 파라미터로 받는다.**
# 데이터 엔드포인트(/me, /me/threads)와 규칙이 다르다 — 거기서만 Bearer 헤더가 통한다.
# 실측(2026-09-18): 장기 토큰 교환을 `/v1.0/access_token` + Bearer 로 부르자
# `[4279019] Session key invalid` 로 거절당해 연결이 매번 실패했다.
OAUTH_BASE = "https://graph.threads.net"
SCOPES = {"threads_basic", "threads_content_publish"}
def is_configured():
return all(
config.get(k)
for k in ("THREADS_APP_ID", "THREADS_APP_SECRET", "THREADS_REDIRECT_URI")
)
def weighted_limit():
return 500
def authorize_url(state, verifier):
# Threads는 서버측 코드 교환이다. X 전용 PKCE 파라미터를 전송하지 않는다.
return "https://threads.net/oauth/authorize?" + urlencode(
dict(
client_id=config.required("THREADS_APP_ID"),
redirect_uri=config.required("THREADS_REDIRECT_URI"),
response_type="code",
scope=",".join(sorted(SCOPES)),
state=state,
)
)
def _read(res):
try:
data = res.json()
except ValueError as ex:
raise SocialError("THREADS_INVALID_RESPONSE") from ex
if res.status_code >= 400 or data.get("error"):
error = data.get("error") or {}
# ★ 플랫폼이 준 사유를 코드에 붙인다. `THREADS_REJECTED_400` 만으로는 무엇이 틀렸는지
# 알 수 없어서 — 코드가 만료됐는지, 리디렉션 URI 가 안 맞는지, 권한이 모자란지 —
# 실제로 원인을 좁히지 못했다(실측 2026-09-18: 연결 실패가 400 이라는 것만 알고
# Meta 가 뭐라고 했는지는 어디에도 안 남아 세 번을 헛짚었다).
# ★ 남기는 것은 message·subcode 뿐이다. 토큰·시크릿·code 는 담지 않는다 —
# 이 문자열은 로그로 가고, 로그는 우리가 아닌 사람도 본다.
detail = str(error.get("message") or "")[:160]
subcode = error.get("error_subcode") or error.get("code")
raise SocialError(
f"THREADS_REJECTED_{res.status_code}"
+ (f"[{subcode}]" if subcode else "")
+ (f" {detail}" if detail else ""),
reauth=error.get("code") == 190 or res.status_code == 401,
)
return data
async def exchange(code, verifier, *, client):
short = _read(
await client.post(
f"{OAUTH_BASE}/oauth/access_token",
data={
"client_id": config.required("THREADS_APP_ID"),
"client_secret": config.required("THREADS_APP_SECRET"),
"grant_type": "authorization_code",
"redirect_uri": config.required("THREADS_REDIRECT_URI"),
"code": code,
},
)
)
result = _read(
await client.get(
f"{OAUTH_BASE}/access_token",
params={
"grant_type": "th_exchange_token",
"client_secret": config.required("THREADS_APP_SECRET"),
"access_token": short["access_token"],
},
)
)
token = result["access_token"]
debug = _read(
await client.get(
f"{BASE}/debug_token",
params={"input_token": token},
headers={
"Authorization": f"Bearer TH|{config.required('THREADS_APP_ID')}|{config.required('THREADS_APP_SECRET')}"
},
)
)["data"]
# ★ `app_id` 로 우리 앱 토큰인지 대조하던 줄을 뺐다. Threads 의 debug_token 응답에는
# 그 필드가 **없다**(실측 2026-09-18: is_valid·scopes·type·user_id·application 뿐).
# 없는 값을 `str(None)` 과 비교하니 **항상 불일치**였다 — 장기 토큰을 제대로 받아도
# 바로 다음 줄에서 THREADS_SCOPES_REQUIRED 로 떨어지는, 통과할 수 없는 검사였다.
# ★ 그렇다고 검사를 통째로 버리지 않는다: 응답에 app_id 가 있으면(다른 플랫폼·향후 변경)
# 그때는 대조한다. 이 토큰은 우리 client_secret 으로 우리가 교환해 받은 것이라
# 남의 앱 토큰이 섞일 경로가 이 함수 안에는 없다.
app_id = debug.get("app_id")
if (
not debug.get("is_valid")
or (app_id is not None and str(app_id) != config.required("THREADS_APP_ID"))
or not SCOPES.issubset(set(debug.get("scopes", [])))
):
raise SocialError("THREADS_SCOPES_REQUIRED", reauth=True)
if int(result.get("expires_in", 0)) < 86400:
raise SocialError("THREADS_LONG_LIVED_TOKEN_REQUIRED", reauth=True)
result["scope"] = " ".join(sorted(SCOPES))
return result
async def refresh(token, *, client):
# ★ 갱신도 OAuth 엔드포인트다 — 버전 접두어 없이, 토큰은 쿼리 파라미터로.
# Bearer 헤더로 보내면 플랫폼이 **헤더를 읽지 않고** `The parameter access_token is
# required.` 로 거절한다(실측 2026-09-18, 같은 토큰으로 두 형식 대조).
# ★ 이건 연결 당시에는 안 드러나고 **60일 뒤 갱신에서** 터지는 종류다 —
# 그때는 사장님 계정이 조용히 만료돼 게재만 멈춘다.
result = _read(
await client.get(
f"{OAUTH_BASE}/refresh_access_token",
params={"grant_type": "th_refresh_token", "access_token": token},
)
)
if not result.get("access_token") or int(result.get("expires_in", 0)) <= 0:
raise SocialError("THREADS_REFRESH_FAILED", reauth=True)
result["scope"] = " ".join(sorted(SCOPES))
return result
async def me(token, *, client):
data = _read(
await client.get(
f"{BASE}/me",
params={"fields": "id,username"},
headers={"Authorization": f"Bearer {token}"},
)
)
return {
"id": data["id"],
"handle": data["username"],
"profile_url": f"https://www.threads.com/@{data['username']}",
}
async def publish(text, token, *, client):
if weighted_length(text, 2) > weighted_limit():
raise SocialError("TEXT_TOO_LONG")
headers = {"Authorization": f"Bearer {token}"}
# 컨테이너 생성은 아직 게시가 아니다. auto_publish_text를 켜면 이 구분이 사라진다.
try:
container = _read(
await client.post(
f"{BASE}/me/threads",
headers=headers,
data={"media_type": "TEXT", "text": text, "auto_publish_text": "false"},
)
)
container_id = container["id"]
except (httpx.TransportError, KeyError, TypeError) as ex:
raise SocialError("THREADS_CONTAINER_FAILED") from ex
try:
res = await client.post(
f"{BASE}/me/threads_publish",
headers=headers,
data={"creation_id": container_id},
)
if res.status_code >= 500 or res.status_code == 408:
raise SocialOutcomeUnknown("POST_RESULT_UNKNOWN")
# 성공 응답 파싱 실패·permalink 조회 실패도 이미 게시했을 수 있으므로 재전송 금지.
if res.status_code >= 400:
_read(res)
data = res.json()
post_id = str(data["id"])
if not post_id.isdigit():
raise ValueError()
except SocialError:
raise
except (httpx.TransportError, ValueError, KeyError, TypeError) as ex:
raise SocialOutcomeUnknown("POST_RESULT_UNKNOWN") from ex
try:
detail = _read(
await client.get(
f"{BASE}/{post_id}", params={"fields": "permalink"}, headers=headers
)
)
permalink = detail["permalink"]
parsed = urlparse(permalink)
if parsed.scheme != "https" or parsed.hostname not in (
"www.threads.net",
"threads.net",
"www.threads.com",
"threads.com",
):
raise ValueError()
except (httpx.TransportError, SocialError, ValueError, KeyError, TypeError):
# 게시 ID는 확보했다. 링크 조회 실패를 게시 실패로 취급하면 사장님이 다시 올린다.
permalink = None
return {"id": post_id, "permalink": permalink}