요청·출력 경계
- 서버에서 요청 타입·길이·허용값과 로그인·관리자·데이터 소유권을 검사합니다.
- POST CSRF와 외부 콜백 인증을 구분해 둘 다 필요한 경로에 적용합니다.
- HTML 출력은 e, 사용자 본문은 html 정화를 사용합니다.
- 파일명·확장·MIME·크기와 저장 경로를 검사하고 사용자 값으로 include하지 않습니다.
- 외부 복귀 URL·조회 링크·콜백 목적지를 허용 범위로 제한합니다.
비밀 설정
config/config.php의 auth.secret은 암호화 설정을 읽는 핵심 값입니다. API 키·SMTP·PG 비밀은 설정 저장소의 암호화 경로를 사용하고 코드·fixture·스크린샷·로그에 넣지 않습니다. 운영 debug는 false입니다.
비밀을 확인해야 하는 관리 화면도 전역 관리자·CSRF·관련 권한을 유지합니다. 공개 모듈의 검색 인덱스는 작성 문서만 포함하고 실제 설정·회원·발송 이력을 수집하지 않습니다.
개인정보 최소화
닉네임과 주문자명을 분리하고 이메일을 주문서에서 다시 받지 않습니다. 회원에 빈 주문자 정보를 채우는 작업은 주문 성공과 같은 트랜잭션을 사용합니다. 배송지 선택으로 주문자 값이 바뀌지 않게 합니다.
새 기능의 입력·로그·CSV에는 실제 필요한 정보만 추가합니다. 관리자 메모·공개 문의·오류 추적에 고객 전화·주소를 자동 복제하지 않습니다. 실제 기록의 보존·파기는 정책과 별도 요청에 따라 처리합니다.
검사와 장애 조사
운영 DB를 자동 테스트에 사용하지 않습니다. 외부 발송·PG 요청은 명시적으로 승인한 최소 범위에서만 확인합니다. 오류 원문은 원인 판단에 사용하되 실제 비밀·개인정보를 공개 보고서에 넣지 않습니다.
문서 파일 갱신 26-10-07 08:34:40