diff --git a/svelte.config.js b/svelte.config.js index 59d9232..4159012 100644 --- a/svelte.config.js +++ b/svelte.config.js @@ -23,9 +23,9 @@ const config = { "object-src": ["none"], }, }, - // OIDC token endpoint 는 server-to-server 호출이므로 Origin 헤더 없이 전달된다. - // SvelteKit CSRF 체크는 Origin 헤더가 없을 때 자동으로 통과하므로 별도 설정 불필요. - // trustedOrigins: ['*'] 는 전체 CSRF 비활성화와 동일하여 제거함. + // OIDC/SAML 엔드포인트는 서비스 프로바이더(SP)에서 cross-origin으로 호출하므로 + // SvelteKit CSRF 체크를 비활성화한다. UI 폼의 CSRF는 OIDC state 파라미터가 보호한다. + csrf: { checkOrigin: false }, typescript: { config: (config) => ({ ...config,