Skip to content

[Fix] STOMP 연결 인증 규칙 보강 #356

Description

@Gimini-3

📌 Description

STOMP 연결 인증이 Spring Broker가 연결로 처리하는 모든 명령에 동일하게 적용되도록 보강합니다. 또한 HTTP 로그아웃 경로에서 사용하는 JWT jti 블랙리스트를 신규 WebSocket 연결에도 적용해 인증 규칙의 불일치를 해소합니다.

Redis 장애 시 WebSocket은 기존 REST 폴링으로 기능을 유지할 수 있으므로 신규 연결을 거부하고, Redis 접속·읽기 대기 시간을 명시적으로 제한합니다.

✅ To-do

  • CONNECT와 STOMP를 동일한 연결 인증 경계로 처리
  • jti 누락·블랙리스트 등록 토큰 거부
  • Redis 조회 실패 시 신규 STOMP 연결 fail-closed
  • Redis read·connect timeout 명시
  • 단위 테스트 및 raw WebSocket 통합 테스트 추가
  • 수정 전후 검증 결과와 남은 한계 문서화

📒 기타

  • 목적지 패턴 구독과 클라이언트발 SEND 인가는 별도 작업에서 다룹니다.
  • 이미 연결된 WebSocket 세션의 로그아웃·만료 반영은 별도 세션 수명주기 작업으로 다룹니다.

Activity

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Metadata

Metadata

Assignees

No one assigned

    Labels

    Type

    No type

    Projects

    No projects

      Milestone

      No milestone

      Relationships

      None yet

      Development

      No branches or pull requests

      Issue actions