-
Notifications
You must be signed in to change notification settings - Fork 2
New issue
Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.
By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.
Already on GitHub? Sign in to your account
fix : 그룹 캡슐 요약 조회 api 수정 #490 #491
Conversation
- 멤버 아이디 추가 - 그룹 아이디 추가
- 서비스 로직 수정(그룹원 조회 + 캡슐 조회) - 쿼리 수정
- 기존 그룹 테스트 분리된 부분 통합 - 그룹 캡슐 요약 조회 테스트 수정 및 추가
- 멤버 아이디 추가 - 요청한 사용자 그룹장 여부 추가
근데 나 궁금한게 사용자가 capsuleId만 가지고 있으면 그 그룹 캡슐을 조회할 수 있다는 권한이 있는거고 그룹 캡슐 요약 조회를 할 수 있는거 아닌가? |
캡슐 아이디는 특별한 값이 아니고 정수니까 그룹원이 아닌 사용자도 요청은 할 수 있고(항상 좋은 상황만 생각한다면 캡슐 아이디만 들고 있으면 권한이 있다는건데 어떤 행동이든 할 수 있는 클라이언트를 믿으면 안되니깐) jwt는 우리가 서명해서 클라이언트에 넘기고 클라이언트한테 받아서 서명을 검증해서 jwt의 subject값을 사용하는 것처럼 클라이언트가 넣어주는 값을 그대로 쓰기만 하는건 위험하지 않을까라고 생각했어. 어떤 권한을 가진 사람만이 볼 수 있어야 하니깐? 앱 자체가 내 소유물에 대한 권한 확인이 필요한 부분이 많으니까 성능 문제 발생이 예상되지 않으면 검증하는 부분을 빡빡하게 하는 것도 나쁘지 않을까 싶었어 |
아하 APP이니깐 URL 노출이 잘 안되서 그렇게 생각했어. 근데 그래도 이게 맞긴하겠다. 굿굿 |
There was a problem hiding this comment.
Choose a reason for hiding this comment
The reason will be displayed to describe this comment to others. Learn more.
수고했엉~
작업 내용 (Content)
링크 (Links)
기타 사항 (Etc)
Merge 전 필요 작업 (Checklist before merge)
희망 리뷰 완료 일 (Expected due date)