mirim-app/deploy/Caddyfile
AWESOMEDEV 0a4c769d00 feat: 고도화 배치 7건 — 보안헤더·다운감시·로그회전·개인정보파기·문서정합성
[보안]
- Caddy 보안 응답헤더(HSTS·X-Frame-Options:DENY·X-Content-Type-Options·Referrer-Policy) +
  Server 헤더 제거. :80 catch-all 제거로 HTTP→HTTPS 자동 리다이렉트 복원(평문 표면 제거)
[운영 안정성]
- 헬스체크 스크립트 + systemd 타이머(2분): 공개 URL 두드려 UP/DOWN 변화 시에만 텔레그램 알림
- Docker 로그 회전(json-file 10m×3, YAML 앵커 공통적용) — 디스크 풀로 인한 조용한 다운 방지
[개인정보]
- 학생 파기: DELETE /api/mentor/students/{id} (멘토 권한) → 자식6테이블 먼저·계정 나중,
  @Transactional. 동의화면이 약속한 '파기' 이행. 멘토 화면에 이름입력 확인 파기 버튼
  StudentPurgeService + 테스트3(삭제순서·멘토거부·404)
[문서 정합성 — 지금 쓰는 학생 대상]
- STUDY.md: 없는 파일 가리키던 코드지도 정정(controller/→web/, ChecklistPage→DashboardPage,
  DocumentsPage→DocsPage, SubmissionsPage→AssignmentsPage)
- README: '6주'→8주, 학습센터/퀴즈/코딩 소개 추가, 폴더구조·초기계정(멘토만 시드·랜덤비번) 현행화
- 퀴즈 만점 안내: 없는 '코스 완료' 버튼 대신 '[← 코스로] 돌아가 완료' 로 정정

검증: 테스트29 통과, 운영에서 헤더4종·308리다이렉트·헬스체크·파기 E2E(무인증401·멘토200·
자식전체0건) 확인. 나머지 13건은 티켓 풀 확장감으로 남김.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-17 14:58:00 +09:00

46 lines
2.1 KiB
Caddyfile

# Caddy 설정 — 웹서버 + 리버스 프록시 + 자동 HTTPS
# 학습 포인트: 운영에서 사용자는 Caddy(80/443)만 만나요.
# - 정적 파일(React 빌드 결과)은 Caddy가 직접 서빙
# - /api/* 요청은 백엔드 컨테이너(backend:8080)로 넘김 — 개발 때 vite 프록시와 같은 역할
# - 도메인이 연결되면 HTTPS 인증서를 자동으로 받아요 (Let's Encrypt)
# ── 공통 보안 응답 헤더 (snippet) ──
# 학습 포인트: 브라우저는 서버가 주는 헤더를 보고 "이 사이트를 어떻게 다룰지" 정한다.
# 아래 헤더 몇 줄이 흔한 공격을 브라우저 단에서 막아 준다. 학생 세션쿠키·개인정보를
# 다루는 사이트라 특히 중요하다. (import security 로 각 사이트 블록에서 끌어 쓴다)
(security) {
header {
# HTTPS만 쓰라고 브라우저에 각인 (1년) — 평문 접속·다운그레이드 공격 차단
Strict-Transport-Security "max-age=31536000; includeSubDomains"
# 다른 사이트가 우리 화면을 iframe에 넣는 것 금지 → 클릭재킹 방어
X-Frame-Options "DENY"
# 브라우저가 파일 종류를 멋대로 추측(MIME 스니핑)하지 못하게
X-Content-Type-Options "nosniff"
# 다른 사이트로 이동할 때 우리 주소(경로)를 흘리지 않음
Referrer-Policy "no-referrer"
# 서버 종류를 굳이 알려주지 않음
-Server
}
}
# 도메인 접속 (DNS 연결 후 자동 HTTPS)
edu.awesomedevapp.com {
import security
encode gzip
handle /api/* {
reverse_proxy backend:8080
}
handle {
root * /srv
try_files {path} /index.html # 새로고침해도 React 라우터가 동작하게 하는 설정
file_server
}
}
# 학습 포인트: 예전엔 여기에 `:80 { }`(모든 HTTP를 평문으로 서빙) 블록이 있었다.
# 그런데 그게 Caddy의 자동 HTTP→HTTPS 리다이렉트를 "가로채" 평문 접속을 열어 뒀다.
# 이 블록을 지우면 Caddy가 edu.awesomedevapp.com의 80포트를 자동으로 443으로 돌려보낸다
# → 평문으로 로그인 정보가 오갈 표면 자체가 사라진다. (DNS가 붙었으니 IP 평문 접속은 불필요.)