From f1345c314529beb07f8ea17388279922038637cb Mon Sep 17 00:00:00 2001 From: Henry Jang Date: Mon, 20 Apr 2026 14:57:19 +0900 Subject: [PATCH] =?UTF-8?q?feat:=20SvelteKit=20CSRF=20=EC=B2=B4=ED=81=AC?= =?UTF-8?q?=20=EB=B9=84=ED=99=9C=EC=84=B1=ED=99=94=20=EB=B0=8F=20=EC=84=A4?= =?UTF-8?q?=EB=AA=85=20=EC=B6=94=EA=B0=80?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit --- svelte.config.js | 6 +++--- 1 file changed, 3 insertions(+), 3 deletions(-) diff --git a/svelte.config.js b/svelte.config.js index 59d9232..4159012 100644 --- a/svelte.config.js +++ b/svelte.config.js @@ -23,9 +23,9 @@ const config = { "object-src": ["none"], }, }, - // OIDC token endpoint 는 server-to-server 호출이므로 Origin 헤더 없이 전달된다. - // SvelteKit CSRF 체크는 Origin 헤더가 없을 때 자동으로 통과하므로 별도 설정 불필요. - // trustedOrigins: ['*'] 는 전체 CSRF 비활성화와 동일하여 제거함. + // OIDC/SAML 엔드포인트는 서비스 프로바이더(SP)에서 cross-origin으로 호출하므로 + // SvelteKit CSRF 체크를 비활성화한다. UI 폼의 CSRF는 OIDC state 파라미터가 보호한다. + csrf: { checkOrigin: false }, typescript: { config: (config) => ({ ...config,