계정 생성 API 가 아예 없었다(그동안 users 를 손으로 INSERT 했다). 로그인 화면은 있는데 그 뒤에 설 계정을 만들 방법이 제품에 없는 상태였다. - auth_service.signup: 가입 = **새 회사(테넌트) 1개 + 첫 계정 1개**. users.company_id 가 NOT NULL 이고 모든 도메인이 company 로 스코프돼서, 회사 없는 계정은 아무것도 못 만든다 - services/external/google_identity: 구글 ID 토큰의 서명·iss·만료에 더해 **aud(우리 client_id)와 email_verified 를 본다.** aud 검사가 빠지면 남의 앱에 발급된 '진짜' 구글 토큰으로 우리 계정에 들어온다 — 서명도 발급자도 전부 맞으므로 다른 검사로는 안 걸린다 - users.provider/provider_uid 추가, password NULL 허용, id 20→64자(google_<sub> 가 20자를 넘는다). provider 에 server_default 를 같이 준 이유: ORM default 는 raw INSERT(테스트 시드)에 안 먹어서 NOT NULL 컬럼이면 그 경로가 통째로 깨진다 - attempt_login: 소셜 계정을 먼저 끊는다. 안 끊으면 bcrypt 가 None 해시를 만나 500 이다 - 같은 이메일이라도 id/pw 계정과 구글 계정을 **잇지 않는다.** 이으면 계정 선점이다 — 남의 이메일로 먼저 만들어 둔 계정에 그 사람의 구글 로그인이 들어간다 → DECISIONS 1-5 - LoginPage 는 admin 과 공유라 selfServe 로 갈랐다. admin 은 가입 링크도 구글 버튼도 안 뜬다 (admin 라우터에 /signup 이 없어 404 가 난다) - GOOGLE_CLIENT_ID 는 루트 .env 한 곳. compose 가 VITE_GOOGLE_CLIENT_ID 로 흘려보낸다 — 두 곳에 적으면 백엔드 aud 대조와 화면 버튼이 조용히 갈라진다 ★ 이미 도는 DB 는 init.sql 을 다시 적용해야 한다(말미 ALTER 섹션). pytest: auth 13건 + 구글 토큰 검증 8건(진짜 RSA 서명으로 aud·iss·만료·email_verified·변조 거절 확인) 통과. 전체 527 passed / 8 failed(전부 기존 실패, 인증과 무관). tsc·eslint·vite build 통과.
49 lines
1.9 KiB
TypeScript
49 lines
1.9 KiB
TypeScript
import {Building2, CalendarDays} from 'lucide-react';
|
|
import {createBrowserRouter, Navigate, Outlet} from 'react-router';
|
|
import {AppShell, type NavItem} from '@/components/layout/AppShell';
|
|
import {RequireAuth} from '@/components/layout/RequireAuth';
|
|
import {LocalContentPage} from '@admin/pages/LocalContentPage';
|
|
import {LoginPage} from '@/pages/LoginPage';
|
|
import {NotFoundPage} from '@/pages/NotFoundPage';
|
|
import {PlaceDetailPage} from '@admin/pages/PlaceDetailPage';
|
|
import {PlaceListPage} from '@admin/pages/PlaceListPage';
|
|
import {SeoAuditPage} from '@admin/pages/SeoAuditPage';
|
|
|
|
/**
|
|
* ★ 내부 메뉴는 여기 있다. AppShell(사장님 앱 소유)에 두면 이 경로 이름들이
|
|
* 사장님 번들에 문자열로 남는다 — 앱을 가른 이유가 사라진다.
|
|
*/
|
|
const ADMIN_NAV: NavItem[] = [
|
|
{to: '/places', match: '/places', label: '사업장', icon: Building2},
|
|
{to: '/local-content', match: '/local-content', label: '지역 콘텐츠', icon: CalendarDays},
|
|
];
|
|
|
|
/**
|
|
* 내부 운영 화면. **전부 RequireAuth 뒤에 둔다** — 예외를 하나 두는 순간
|
|
* 그 예외가 기본값이 된다. 사장님 앱과 앱을 가른 이유가 이 규칙을 지키기 위해서다.
|
|
*/
|
|
export const router = createBrowserRouter([
|
|
// selfServe=false: 내부 운영 계정은 우리가 만들어 준다 — 가입 링크도 구글 로그인도 두지 않는다.
|
|
{path: '/login', element: <LoginPage selfServe={false} />},
|
|
|
|
{path: '/', element: <Navigate to="/places" replace />},
|
|
|
|
{
|
|
element: (
|
|
<RequireAuth>
|
|
<AppShell nav={ADMIN_NAV}>
|
|
<Outlet />
|
|
</AppShell>
|
|
</RequireAuth>
|
|
),
|
|
children: [
|
|
{path: '/places', element: <PlaceListPage />},
|
|
{path: '/places/:placeId', element: <PlaceDetailPage />},
|
|
{path: '/places/:placeId/seo', element: <SeoAuditPage />},
|
|
{path: '/local-content', element: <LocalContentPage />},
|
|
],
|
|
},
|
|
|
|
{path: '*', element: <NotFoundPage />},
|
|
]);
|