- .gitea/workflows/ci.yml: push/PR마다 백엔드 mvn test + 프론트 npm build 자동 실행
- Gitea Actions 활성화(compose GITEA__actions__ENABLED) + act_runner 등록(별도 컨테이너,
deploy_default 네트워크, host-gateway로 job이 Gitea clone 가능)
- 방금 같은 회귀(보안헤더로 문서 깨짐 등)를 배포 전 자동으로 잡는 안전망.
학생 티켓 OP-02를 실물로 구현 — 'CI가 왜 필요한가'의 살아있는 예제
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
옛 X-Frame-Options:DENY 응답이 브라우저 캐시에 박혀 서버 수정 후에도 계속
'연결 거부'가 나던 문제의 근본 대응:
- DocViewerPage iframe src에 ?v=2 — 캐시 키를 바꿔 새 응답을 받게(캐시 우회)
- Caddy 캐시 정책 정리: /assets/*(해시파일) 영구 immutable, 그 외 HTML·문서 no-cache
→ 앞으로 헤더/내용 변경이 캐시에 눌어붙지 않고 즉시 반영
검증: 문서=no-cache+SAMEORIGIN, index=no-cache, assets=immutable.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
X-Frame-Options를 SAMEORIGIN으로 고쳤는데도, 예전에 DENY로 받은 문서가
브라우저 캐시에 남아 일반 새로고침으로는 계속 '연결 거부'가 났다.
/docs/* 응답에 no-cache를 걸어 브라우저가 매번 서버에 재검증하게 함 —
이후로는 헤더가 바뀌면 즉시 반영된다. Caddy 재기동만으로 적용.
검증: 문서 응답에 Cache-Control:no-cache + X-Frame-Options:SAMEORIGIN 확인.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
보안 헤더 추가(0a4c769) 때 X-Frame-Options를 DENY로 걸었는데,
DENY는 '어떤 사이트에서도 iframe 금지'라 우리 자신의 iframe(DocViewerPage가
학습 문서를 표시하는 방식)까지 막아 '연결 거부'로 문서가 안 떴다.
SAMEORIGIN(같은 출처끼리는 허용)으로 변경 — 클릭재킹 방어는 그대로 유지.
원인·교훈을 Caddyfile 주석에 기록. Caddy 재기동만으로 반영(재빌드 불필요).
검증: 문서 헤더 SAMEORIGIN, SPA도 헤더 유지, intern-guide 문서 iframe 정상 로딩.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
취업준비생 대상 동기·유틸리티 3종:
- 수료증(/certificate): 완료강좌·만점퀴즈·코딩통과·과제 집계를 인쇄/PDF 가능한
증명서로. 기존 진도 API 4개를 프론트에서 합산(새 백엔드 0), 대표 서명 형식.
인쇄 시 증명서만 나오게 @media print
- 개발 용어 사전(/glossary): 다중 에이전트로 7카테고리 98개 용어 생성(카테고리당 14),
검색+카테고리 필터. 데이터(lib/glossary.js)와 화면 분리
- 학습 경로 안내: 대시보드 위젯에 '다음에 들을 강좌'(카탈로그 순 첫 미완료) 추가
- 대시보드에 용어사전·증명서 빠른이동 카드
검증: 빌드 통과, 운영 E2E — 용어 98개·해시검색 2건 필터·수료증 집계(1/83)·
다음강좌 추천(history→hardware)·콘솔에러0.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
강좌 83개가 한 화면에 다 펼쳐져 압도적이던 문제.
- 카테고리 탭(7개, 각 '이름 완료/전체' 표시) 추가, 선택한 카테고리 강좌만 렌더
- 처음엔 첫 카테고리(컴퓨터 기초)를 열어 둠, .tabs/.tab 기존 스타일 재사용
- 전체 진도율 바는 히어로에 그대로 유지
검증: 초기 컴퓨터기초 12개만 노출, '앱 개발' 탭 클릭 시 앱 12강좌로 전환, 콘솔에러0.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
SPA 특성상 라우트가 바뀌어도 스크롤 위치가 유지돼, 강좌 목록을 내려가
강좌를 클릭하면 강좌 페이지가 중간부터 보이던 불편.
useLocation의 pathname 변화 시 window.scrollTo(0,0). App 최상단에 배치.
검증: 학습센터 3000px 스크롤 후 React Native 클릭 → 강좌 페이지 스크롤 0 확인.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
다중 에이전트로 하우스 스타일(ReactIntroPage) 그대로 12개 강좌 페이지 생성:
앱의 지형 → 안드로이드 구조 → Kotlin → iOS 구조 → Swift → React Native →
Flutter → 앱 내비게이션 → 상태·데이터 → PWA → 앱 보안 → 스토어 배포
- 프레이밍: '웹 개발자가 보는 모바일' — 학생 React 지식을 다리로(RN·PWA),
안드로이드·iOS 둘 다 정확히 다루되 인식·literacy 수준
- 각 페이지: hero·pill-nav·6~7섹션·SVG 다이어그램·tip/warn·다음코스 링크,
색은 전부 테마 변수(하드코딩 0), 386~489줄
- courseCatalog에 lazy import 12 + '앱 개발' 카테고리(라우팅·허브·완료바 자동)
- 확인 퀴즈 60문항(코스당 5) — quizzes.json 병합 + 운영 DB 적재
- 총 코스 71→83
검증: 빌드 통과, 하우스스타일 일괄 점검(12/12 준수), 운영 E2E —
학습센터 앱개발 카테고리 노출·React Native 렌더·PWA 퀴즈 채점(정답 서버보관)·콘솔에러0.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
고도화 점검(다중 에이전트)에서 생존했으나 배치로 즉시 구현하지 않은 항목을
학생 실습 티켓으로 정식 등록. 기존 20개는 그대로, 새 섹션으로 추가:
- OP-01/02: 컨테이너 헬스체크, push 자동 테스트 게이트(Gitea Actions CI)
- SEC-01~05: 보안·권한 통합테스트(@WebMvcTest), PII 감사로그, 공개 쓰기 레이트리밋,
개인정보 접근 로그, 의존성 취약점 수동 점검
- QA-05/06: 프론트 첫 테스트(Vitest+gradeSql), 죽은 퀴즈 사본(seed/quiz 71개) 정리
- FE-08~10: 학습센터 진도율 로딩 가드, 멘토 '리뷰 대기' 카운트·정렬, 설치 가이드 진입점
- EDU-01/02: '웹 보안·인증 기초' 코스 신설, 코딩문제·캡스톤 문서 주차별 연결
각 티켓에 무엇을/찾는법/완료조건/멘토준비를 실코드 근거로 기입. 현황판 34행,
헤더 개수 표기 갱신. 배치에서 이미 구현한 4건(다운알림·로그회전·개인정보파기·퀴즈버튼)은 제외.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
- code-review.html: 5~8주차 티켓 흐름에 상시 코드리뷰 도입.
왜/리뷰 흐름(PR→동료+멘토→반영→merge)/리뷰어 체크리스트/
좋은·나쁜 코멘트 예시/받는 자세. 우리 실제 버그를 예시로.
- capstone-demoday.html: 7~8주차 캡스톤 = 1인 1기능(플랫폼 위) +
8주차 금 데모데이. 밤샘 해커톤 아닌 미니 스프린트+발표. 일정·발표법·평가 연결.
- 평가 루브릭 ③ 협업·소통에 코드리뷰 항목 명시(주는 것/받는 것) + dim-note 스타일
- DocsPage에 'PRACTICE(실습)' 카테고리 추가, documents.json + 운영 DB 시드(학생 노출)
검증: 학생 계정에 두 문서 노출·렌더 확인. 커리큘럼 확장 없이 기존 티켓·PR·루브릭에 얹음.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
[HIGH]
- 로그인 잠금 XFF 스푸핑 우회: X-Forwarded-For leftmost(위조 가능) → rightmost(Caddy가 붙인 실제 IP) 사용
- 멘토 기본 비밀번호 하드코딩 제거: env 미설정 시 SecureRandom 생성 후 로그 1회 출력.
compose에 MENTOR_INITIAL_PASSWORD 추가
- 클릭 카드 키보드 접근 불가(학습문서 전체): Card에 role=button·tabIndex·Enter/Space·aria-label
[MEDIUM]
- CSV 수식 인젝션: =+-@ 로 시작하는 학생 자유입력 앞에 ' 붙여 엑셀 수식화 차단 (+회귀 테스트)
- 학습문서 17개 <html lang=ko> 골격 주입 (스크린리더 한국어 발음)
- 과제 제출 폼 label htmlFor/id 연결
- 상단 아이콘 링크(👤·🔑) aria-label + 이모지 aria-hidden
- 멘토 제출물 표 행 키보드 접근(role/tabIndex/Enter·Space)
- 배지 amber/teal 글자 대비 4.5:1 확보(테마별 --amber-text/--teal-text)
[LOW]
- 코드에디터 포커스 표시(:focus-within), 문제번호 색 대비(--muted), 카드 :focus-visible
- 폼 오류 메시지 role=alert (스크린리더 즉시 안내)
검증: 테스트 26개 통과, 운영에서 XFF 우회 차단(6회째 429)·카드 role/aria·문서 lang=ko 확인.
PMD 29건은 전부 저심각 스멜로 실질 결함 없음. 각 수정에 원리 학습 주석.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
- 20개 패턴 각각에 '🎯 우리 건' 블록 추가: 대상 파일 경로, 현재 상태(검증된 사실),
구체적 할 일, 티켓 간 연계(FE-01↔FE-04, DZ-01↔FE-05 등)
- 전 항목을 실제 코드로 검증 후 작성: '불러오는 중' 9곳 하드코딩(grep),
hero compact 7페이지 복붙, ProblemSummary에 attempts 부재, SubmitRequest 길이 제한 부재,
ControllerAdvice 부재, SubmissionService·CourseProgressService 테스트 0개,
README 최근 기능 미반영, DocViewer notFound 잠재 결함(감사 기각 건 활용) 등
- 이미 구현돼 있던 후보(과제 빈 상태, 퀴즈 성적 API)는 검증 과정에서 다른 실존 대상으로 교체
- 현황판 20행 제목·구체화 체크 채움, 헤더를 '구체화 완료 · 배정 대기'로 갱신
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
- lib/postcode.js: 다음(카카오) 우편번호 서비스 지연 로딩 + embed 방식
(팝업은 모바일에서 차단될 수 있어 폼 안에 펼치는 embed 채택, 학습 주석 포함)
- 가입·내 정보 페이지: 기본주소는 [주소찾기] 검색으로만 채워지는 읽기 전용,
상세주소(동·호수)만 직접 입력 → 저장 시 '[우편번호] 도로명주소, 상세' 로 합침
- 검색 결과: 우편번호 + 표준 도로명주소 + 건물명 자동 입력
- 배경: 학생 2명의 가입 주소가 시/군/구 누락 등 불완전했음 —
'사용자의 실수는 실수할 수 없는 UI로 막는다'
운영 검증: 버튼 클릭 → 카카오 위젯(postcode.map.kakao.com) embed 로드 확인.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
- GET/PUT /api/profile/me — 경로에 id 없이 세션에서 본인 식별 (IDOR 원천 차단, 주석화)
- 수정 가능: 이름·회사이메일·생년월일·연락처·주소·학교·전공·비상연락처
불가: 아이디(불변)·트랙(멘토 소관)·동의시각(증빙은 본인도 수정 불가)
- 이메일 변경 시에만 중복 검사(내 값 유지는 통과), 검증 규칙은 가입과 동일
- 수정할 엔티티는 트랜잭션 안 재조회(managed) — 비밀번호 변경 버그의 교훈 적용
- DTO 변환을 트랜잭션 안에서 — open-in-view:false의 LAZY 함정 회피 (주석화)
- 수정 시 멘토 텔레그램 알림 (경리 CSV 재발급 필요 알림)
- 네비 👤 아이콘 (학생만 표시), Field 컴포넌트는 밖에 정의(키보드 버그 교훈 참조)
- 테스트 3개 추가 → 전체 25개 통과
운영 E2E 검증: 조회→이메일·주소 수정→재조회 반영 확인.
배경: 가입한 학생 2명의 주소가 불완전하고 이메일 오타 의심 — 본인이 직접 교정 가능하게.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
[major]
- client.js 401 인터셉터: /auth/** 전체를 예외로 — 비밀번호 변경에서 현재 비번
틀리면 세션 만료로 오인해 /login으로 튕기던 버그 (에러 안내 도달 불가였음)
- Submission (assignment_id,user_id) 유니크 제약 추가(엔티티+운영DB) —
동시 제출 시 중복 행 → 이후 해당 과제 재제출 영구 500 방지. 자매 엔티티와 일관화
[minor]
- AuthContext: 마운트 시 /auth/me의 늦은 401이 로그인 성공을 덮는 경쟁 → 함수형 업데이트로 보존
- AssignmentsPage: key에 제출 id 포함 → 첫 제출 직후 카드 리마운트로 성공 메시지 소실
→ key를 과제 id로 고정, 메시지는 접히는 영역 밖으로
- CodeEditor: 텍스트 선택 후 Tab 시 커서가 선택 길이만큼 밀림 (selectionEnd+2 → selectionStart+2)
- div.olist>ol 마크업 오류로 목록 번호 이중 표시 — 7개 강좌 10곳 전부 ol.olist로 통일
(감사가 3파일 발견, 전역 grep으로 4파일 추가 확보)
- SignupPage 검증을 서버 규칙과 일치: 아이디 4자+영숫자, 생년월일 과거만
- LoginRequest @NotBlank + @Valid: username 누락 시 NPE 500 → 400
- server.error.include-message: always — 서버의 한국어 에러 사유가 화면까지 전달
('이미 사용 중인 아이디입니다' 등, 그동안 폴백 문구만 보였음)
검증: 테스트 22개 통과, 운영에서 400/409 message/비번변경 에러표시 확인.
각 버그의 원리를 소스 주석에 학습 포인트로 기록.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
원인: Field 컴포넌트를 SignupPage '안에서' 정의 → 글자 입력 → setForm 재렌더
→ Field가 매번 새 컴포넌트 타입으로 인식 → input 리마운트 → 포커스 상실
→ 모바일 키보드 닫힘. React의 대표 함정.
수정: Field를 컴포넌트 밖으로 이동, value/onChange를 props로 전달.
버그의 원리와 교훈('컴포넌트 안에서 컴포넌트를 정의하지 말 것')을
소스 주석에 학습 포인트로 기록 — 학생들이 같은 함정을 미리 배우게.
검증: 연속 입력(리렌더 3회) 후에도 동일 DOM 노드 유지·포커스 유지 확인.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
전수 조사 범위: 앱 화면 14개 + 강좌 71개 + 학습 문서 17개 × 모바일(375)/태블릿(768)/데스크톱(1280)
— 가로 넘침 자동 검출(0건) + 주요 화면 육안 검증
수정:
- 문서 뷰어 '← 뒤로가기' 버튼 모바일에서 두 줄 꺾임 → nowrap
- 멘토 명단·퀴즈 표: '트랙'→'트/랙' 세로 꺾임 → .table--nowrap 유틸 신설
(전역 td nowrap은 overflow:hidden 카드의 긴 셀을 잘라먹어 선택 적용)
- 가입 동의 체크박스: 두 줄 라벨에서 정렬 어긋남 → flex-start
- SQL 문제 설명 '왼쪽 아래' → '문제 아래' (실제 배치와 불일치, 시드+운영 DB 동시 수정)
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
- LoginAttemptService: (아이디+IP) 단위 인메모리 실패 카운트
· 아이디 단독 키 → 잠금 악용 DoS, IP 단독 키 → 공용 IP 연대 잠금. 둘을 묶어 해결
· Clock 주입으로 '5분 후 해제'를 가짜 시계로 테스트 (ClockConfig 추가)
· 5회 도달 시 WARN 로그(보안 사건 추적), 맵 청소로 메모리 누수 방지
- AuthController: 검증 '전에' 잠금 확인(잠금 중엔 정답 확인 기회도 안 줌) → 429
· X-Forwarded-For에서 클라이언트 IP 추출 (Caddy 뒤 전용 — 신뢰 조건 주석화)
- LoginPage: 429 시 '5분 뒤 다시 시도' 안내
- 테스트 5개 추가 → 전체 22개 통과
운영 검증: 5회 실패 → 401, 6회째 → 429 확인. 다른 IP·계정은 영향 없음.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
- TelegramNotifier: 봇 API sendMessage 호출. 두 가지 원칙 —
· 알림 실패가 본 기능(가입·제출)을 절대 막지 않는다: 예외 전부 삼킴 + @Async 비동기
· 시크릿은 env로만: TELEGRAM_BOT_TOKEN/CHAT_ID 비어 있으면 기능이 조용히 꺼짐(로컬 무설정 OK)
· 에러 로그에 예외 종류만 남김 — HTTP 에러 메시지의 URL에 토큰이 포함되는 유출 경로 차단
- AsyncConfig: @EnableAsync (없으면 @Async가 조용히 무시되는 함정 문서화)
- 연결 지점 3곳: AuthService.signup(가입) / CodingService.submit(코딩) / SubmissionService(과제)
- 테스트: 생성자에 mock 주입 + 가입 시 알림 발송 검증 1건 추가 → 전체 17개 통과
운영 검증: 봇(@awesomedevmirim_bot)→'2026 현장실습 사전 과제' 그룹 발송 확인,
실가입 E2E로 알림 발송 확인. 토큰은 서버 .env에만 존재(git 미포함).
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
홈페이지(awesomedev.dev)와 대조 검증: 모토·법인명(주식회사)·대표명 모두 일치 확인.
하는 일을 홈페이지 사업영역(SI/SM·빅데이터·통합관리 솔루션)으로 구체화하고,
출근할 학생들을 위해 회사 위치(강남구 테헤란로) 추가.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
- 문제 5개 시드: SELECT* → WHERE → ORDER BY+LIMIT → GROUP BY → JOIN
(직원·부서 연습 데이터, SQL 입문 강좌 진도 순서와 일치)
- 실행 방식: sql.js(SQLite WASM)로 학생 브라우저 안 1회용 메모리 DB에서 실행
→ 서버 DB 무접촉. DROP/DELETE도 자유롭게 실험 가능 (runJs.js와 같은 격리 철학)
- 채점: 값만 비교(컬럼 별칭 허용), ORDER BY 문제만 행 순서 채점(orderMatters)
- 화면: 데이터 살펴보기(테이블+데이터), 실행 결과 표 vs 기대 결과 표 나란히 비교
- CodingProblem: setupSql 컬럼, isAutoGraded에 SQL 포함(JAVA만 수동)
- CodingServiceTest 3개 추가: SQL 채점값 저장·PASSED, JAVA 채점값 폐기(조작 방지), 빈 코드 400
→ 전체 17개 테스트 통과
운영 검증(브라우저 E2E): 정답 실행 '통과', 오답 시 기대 결과 비교 표시,
제출 시 서버에 PASSED 1/1 저장 확인. 문제 수 20→25 재시드.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
- 가입 화면: 수집 항목·목적·보유기간·거부권 안내문 + 필수 동의 체크박스
- SignupRequest: privacyConsent @NotNull @AssertTrue (서버가 최종 방어선)
- AuthService: 서비스 계층 이중 확인(defense in depth), 동의 시각은 서버 시계로 기록
- StudentProfile: privacy_consent_at 컬럼 추가 — boolean이 아닌 timestamp로 증빙
- 경리 CSV: '개인정보동의일' 열 추가 (감사 대비)
- 테스트 2개 추가: 동의 없으면(false/null) 400, 정상 가입 시 동의 시각 기록
→ 전체 14개 테스트 통과
운영 검증: 동의 false/누락 → 400, 동의 → 201 + DB privacy_consent_at 기록 확인
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
- AuthServiceTest 6개:
· 비밀번호 변경이 실제로 저장되는지 (detached 엔티티 버그 회귀 테스트)
· 현재 비번 틀리면 401·변경 안 됨
· 회원가입 아이디/이메일 중복 409
· 멘토 재설정은 학생 계정만(멘토 대상이면 403)
- QuizServiceTest 3개:
· 안 푼 문제는 오답 처리·점수 집계
· 답 null이어도 안 터짐
· 퀴즈 없는 코스는 404
- PasswordEncoder는 진짜 BCrypt, 리포지토리만 mock (DB 없이 빠르게)
- User/QuizQuestion의 id는 ReflectionTestUtils로 주입(테스트 기법 예시)
전체 12개 테스트 통과 (기존 3 + 신규 9)
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
- change-password가 200을 반환하면서도 DB가 안 바뀌었음
- 원인: requireUser()가 트랜잭션 밖에서 조회한 detached User의 필드를 바꿔
JPA 더티 체킹이 작동하지 않음 (managed 엔티티에만 작동)
- 해결: changePassword 트랜잭션 안에서 findById로 재조회 → managed 상태로 UPDATE
- 학습 포인트 주석 강화: '더티 체킹이 자동 저장'의 숨은 전제(트랜잭션이 관리하는 엔티티)
검증: 변경 200 → 새 비번 로그인 200 → 옛 비번 401. 틀린 현재비번 401.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
- backup-gitea.sh: gitea dump(저장소+SQLite+설정을 일관된 시점으로) | S3 업로드
볼륨 tar 대신 gitea dump를 쓴 이유를 주석에 명시 (실행 중 tar는 시점이 어긋날 수 있음)
- zip 무결성(unzip -t)·크기 검증 후에만 업로드
- systemd timer 매일 03:10 KST (DB 백업 10분 뒤 — 겹치지 않게)
- IAM 정책에 gitea/ 경로 추가 + 복원용 GetObject (여전히 해당 버킷 두 경로로만 제한)
- S3 수명주기에 gitea/ 30일 규칙 추가
- BACKUP.md: Gitea 복원 절차·검증법·'무엇이 이 서버에만 있는가' 관점 정리
검증: 백업 2.8MB, zip 무결성 OK, 백업 속 저장소에서 clone → HEAD·커밋20·파일269 운영과 일치
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
- backup-db.sh: pg_dump | gzip | S3 업로드 + 로컬 7일 보관, 덤프 크기 검증
- restore-db.sh: 목록 조회·복원(확인 프롬프트·복원 전 자동 스냅샷)
- systemd timer로 매일 03:00 KST 실행 (AL2023에 cron 없음, 이력이 journalctl에 남음)
- S3 버킷: 퍼블릭 차단 + AES256 암호화 + 30일 수명주기
- IAM 역할(mirim-backup-role): 해당 버킷 postgres/ 에 PutObject만 — 최소 권한, 액세스 키 없음
- BACKUP.md: 구성·설계 이유·복원 리허설 절차
검증: 백업 성공(8.5MB→102KB), S3 업로드 확인, 임시 DB 복원 후 운영본과 건수 완전 일치
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
- 메뉴 링크에 white-space: nowrap + flex: none — 글자를 단어 중간에서 쪼개지 않음
- 상단바 컨테이너 max-width 960 → 1140px (메뉴 6개가 쓸 폭 확보)
- 넘칠 경우 가로 스크롤로 처리(min-width: 0 필요), 1080px 이하는 로고 부제부터 접음
- '멘토 멘토' 중복 표시 수정 — 이름과 역할 배지를 분리
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
보안 검토(4개 영역 병렬)에서 확인된 실제 취약점 수정:
[HIGH] 무인증 계정 탈취 연쇄 — find-id로 아이디 획득 → 아이디+이름만으로 비밀번호 재설정
→ 요청 2번으로 멘토 권한 탈취 가능했음 (공개 서버, 시드 이름 예측 가능)
- 무인증 POST /api/auth/reset-password 제거
- find-id 응답 아이디 마스킹 (mentor1 → me****1)
- 대체 경로 신설: POST /api/auth/change-password(본인, 현재 비번 재인증),
POST /api/mentor/users/{id}/reset-password(멘토 전용, 학생 계정만)
- 프론트: 재설정 폼 → 안내로 교체, 비밀번호 변경 페이지·멘토 재설정 UI 추가
[MEDIUM] 세션 고정 — 로그인 시 세션 ID 미재발급 (직접 구현이라 formLogin의 방어가 빠져 있었음)
- changeSessionId() 추가. 세션 부재 시 IllegalStateException 나는 것 확인해 가드 포함
[교재 품질] 코드와 어긋난 주석 수정 — 학생이 주석 신뢰를 잃는 것이 가장 큰 손해
- Badge: 라벨표 이중화로 REVIEWED가 화면마다 다르게 표시되던 실제 버그 수정(PASSED 추가)
- QuizResult: 정렬 없이 '가장 최근'을 가정하던 주석 → OrderBy 명시로 사실화
- runJs: (0, eval) 설명 → 실제 코드(new Function)에 맞게 수정
- runJs: Worker는 fetch가 되므로 '멘토 화면에서 학생 코드 실행 금지' 회귀 경고 명시
운영 검증: 로그인 200 / 무인증 재설정 401 / 학생→멘토API 403 / 멘토 재설정 200
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
- 세션 쿠키에 HttpOnly(XSS로 탈취 방어)·Secure(HTTPS 전용)·SameSite=Strict(CSRF 방어) 적용
- Secure는 COOKIE_SECURE 환경변수로 분리 (로컬 http 개발에서도 로그인되도록 기본 false)
- 운영 로그 레벨을 LOG_LEVEL 환경변수로 분리, 운영은 INFO
- 학습 포인트 주석: 세션 인증의 3대 쿠키 플래그가 왜 필요한가
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
읽고 아는 것과 짤 수 있는 것을 나눠 확인하는 세 번째 축(과제·퀴즈에 이어).
- 문제 20개: JS 12(자동채점) + Java 8(멘토 리뷰), 난이도 EASY 8/NORMAL 8/HARD 4
- JS 채점은 Web Worker에서 실행 — 서버 샌드박스 없이 무한루프(2초 타임아웃)·
DOM 접근을 막는다. 테스트 48건은 모범답안으로 전수 검증함
- Java는 실행하지 않음(격리 비용·보안). 코드를 멘토가 읽고 피드백.
서버가 자바 제출의 클라이언트 채점값을 버리므로 위조 불가
- 멘토 화면: 코드 원문·테스트별 통과/실패·학생별 진도·피드백 작성
- (문제, 학생)당 1행 유지 + attempts 증가. 에디터는 무의존성(textarea 기반)
검증: 백엔드 컴파일·프론트 빌드·시드 20건 적재·API 전 흐름(제출/재제출/
권한 403/빈코드 400)·브라우저 실사용(오답 3/4 → 정답 4/4 → 멘토 조회)
- 반응형: 모바일 상단 네비 2줄 재배치(메뉴 가로 스크롤), 코스 완료 바 2줄 배치, 본문 여백 축소
- 도해: 48개 코스에 인라인 SVG 개념도 추가 (CSS 변수 색상 → 다크모드 자동 대응)
본체 부품 배치도·UTP 8가닥 단면도·3-way 핸드셰이크·박스 모델·플랫폼 구성도 등
- .diagram 클래스로 컨테이너 폭 자동 맞춤
Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
- 문항/응시기록 엔티티 + 시드(quizzes.json, 코스별 원본 quiz/*.json)
- API: 문항 조회(정답 제외)·제출/채점·내 결과 요약·멘토 학생별 성적
- 퀴즈 페이지: 라디오 선택→서버 채점→정답/해설 색 표시→다시 풀기
- 코스 하단 바에 '퀴즈 풀기' 추가, 멘토 페이지에 퀴즈 성적 표(평균·만점 수)
- 학습 포인트: 정답은 서버에만(브라우저에 비밀 두지 않기), 원본 기록 보존 설계
Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
- GET /api/mentor/course-progress: 학생별 완료 slug 목록 (MENTOR 전용, N+1 트레이드오프 주석)
- 멘토 페이지 상단에 학생 카드: 진도율 바 + 코스 완료 수 + 카테고리별 집계 칩
Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
- 검수 61파일 52건: 깨진 Link(/learn/database, /learn/git, /learn/backend 등) 유효 slug로 교체
- Gitea 주소 포트 누락(:3000) 일괄 보정
- 방화벽 코스의 보안그룹 표를 실제 설정(3000·222 포함)에 맞게 교정
- olist 마크업 패턴 통일
Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
- 신규 45강좌: 컴퓨터 기초 8, 네트워크 9, 서버와 데이터 8, 소프트웨어 7, 디자인 8,
부록 툴 가이드 5(Docker Desktop·DBeaver·VS Code·IntelliJ·Postman)
- courseCatalog.jsx 신설: 코스 목록을 데이터로 일원화, lazy 지연 로딩으로 코스별 청크 분리
- App.jsx 라우트를 카탈로그 기반 자동 생성으로 리팩터링, 허브는 카탈로그를 그리기만
Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
- 메뉴 구조 변경: 코딩 기초/설치 가이드 → '학습 센터' 허브로 통합
- 신규 코스 3종: 컴퓨터의 구성(부품별 특징·스펙 읽기), 데스크탑 조립(9단계·실수 모음),
네트워크의 이해(랜선 UTP 구조→인터넷 구조→DNS·TCP/IP, 실습 포함)
- 라우팅 /learn 하위로 코스 정리, 허브는 데이터 기반 카드 목록
Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>