Skip to content

fix: remove hardcoded JWT default secret fallback - #10

Merged
Layla7120 merged 2 commits into
mainfrom
security/remove-jwt-default-secret
Aug 3, 2026
Merged

fix: remove hardcoded JWT default secret fallback#10
Layla7120 merged 2 commits into
mainfrom
security/remove-jwt-default-secret

Conversation

@Layla7120

Copy link
Copy Markdown
Contributor

무엇을

UserService·gatewayapplication.yml에서 JWT 시크릿 기본값 폴백을 제거했습니다.

- secret: ${JWT_SECRET_KEY:my-default-secret7e9f3b4c...}
+ secret: ${JWT_SECRET_KEY}

기본 시크릿 문자열이 공개 저장소에 그대로 노출돼 있어, JWT_SECRET_KEY 환경변수 없이 앱이 뜨면 누구나 그 값으로 JWT를 위조할 수 있습니다. 폴백을 없애면 환경변수가 없을 때 기동이 실패(fail-fast)하므로 조용히 취약한 상태로 도는 일이 사라집니다.

k8s는 이미 JWT_SECRET_KEY를 Secret으로 주입(k8s/apps/gateway.yaml, userservice.yaml)하므로 운영 배포에는 영향 없습니다.

확인 필요

그 기본값이 실제 배포에 한 번이라도 쓰였다면, 새 시크릿으로 로테이트하고 k8s Secret을 갱신해 주세요.

🤖 Generated with Claude Code

@Layla7120
Layla7120 merged commit b96f036 into main Aug 3, 2026
1 check passed
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant