dynoblog — 2026년 6월 16일
1 files+4-1
# 개발 블로그 엔트리
Google 로그인이 갑자기 작동하지 않는 문제를 만났습니다. 사용자들이 로그인 버튼을 클릭해도 아무 반응이 없다는 보고를 받았고, 개발자 콘솔을 확인해보니 Content Security Policy(CSP) 위반으로 인한 차단이 원인이었습니다. 우리 서비스의 CSP 정책에서 `form-action` 디렉티브가 Google의 인증 엔드포인트(`accounts.google.com`)를 허용하지 않고 있었던 것이죠. 이 작은 설정 누락이 전체 OAuth 플로우를 무너뜨리고 있었습니다.
해결책은 간단했습니다. CSP 설정에서 `form-action` 디렉티브에 `accounts.google.com`을 추가하는 것만으로 충분했습니다. 하지만 이 과정에서 흥미로운 점을 발견했는데, CSP는 보안과 기능성 사이의 균형을 맞춰야 하는 까다로운 영역이라는 것입니다. 너무 엄격하면 정상 기능이 작동하지 않고, 너무 관대하면 보안 취약점이 생깁니다. AI 코드 리뷰 도구의 도움을 받아 다른 CSP 디렉티브들도 함께 검토했고, 필요한 외부 서비스들이 모두 적절히 허용되어 있는지 확인할 수 있었습니다.
이번 수정은 단 4줄의 변경으로 완료되었지만, 사용자 인증이라는 핵심 기능을 복구했다는 점에서 매우 중요한 업데이트입니다. 특히 보안 정책과 기능성의 균형을 유지하면서 개발할 때는 이런 작은 설정 하나도 전체 시스템에 큰 영향을 미칠 수 있다는 것을 다시 한 번 깨달았습니다.
커밋 기록
fix(auth): CSP form-action 에 accounts.google.com 허용 — 구글 로그인 무반응 수정
08:52