그누보드(영카트) 5.6.42 - 비밀번호 찾기 보호 강화 및 토스페이먼츠 결제 처리 보완
📌5.6.41 → 5.6.42 변경 비교
📌DB 마이그레이션·복구 안내
[릴리즈 노트]
비밀번호 찾기는 회원이 계정에 다시 접근할 수 있도록 돕는 기능이지만, 누군가 반복해서 요청하면 회원에게 불필요한 메일이 쌓이고 사이트의 발송 부담도 커질 수 있습니다.
이번 버전은 이러한 반복 요청을 줄이면서, 정상적으로 도움을 요청한 회원이 비밀번호 변경을 마칠 수 있도록 하는 데 초점을 맞췄습니다.
사이트마다 이용자 수와 접속 환경이 다르므로 기본 설정으로 시작하되 운영자가 제한값을 조정할 수 있도록 했습니다.
쇼핑몰에서는 주문 내용이 결제 과정에 정확히 이어지도록 금액과 상품명 처리도 함께 점검했습니다.
[패치 노트]
1. 파일과 DB를 백업하고 비밀번호 찾기 및 주문·결제 작업을 잠시 중지합니다.
2. 5.6.41 설치본에 전체 소스 또는 아래 패치 ZIP을 반영합니다. 이전 버전은 선행 업데이트도 적용하십시오. 사용자 수정 주문서·결제 폼에는 변경 내용을 병합합니다.
3. 최고관리자로 관리자 DB업그레이드를 열어 위 마이그레이션 3개를 순서대로 적용합니다. DB는 InnoDB를 지원해야 하며, 업그레이드 시 테이블 생성·변경 권한, 사이트 실행 시 조회·추가·갱신·삭제 및 트랜잭션 처리가 필요합니다. 저장소 준비나 권한 확인에 실패하면 비밀번호 찾기가 제한됩니다.
4. 환경설정 → 기본환경설정 → 기본 메일 환경 설정에서 비밀번호 찾기 요청 제한을 확인합니다. 아래 기본값으로 사용할 수 있으며, 값을 변경하거나 기본값으로 되돌릴 수도 있습니다.
5. 안내 메일에 사용되는 사이트 주소와 실제 메일 수신을 확인합니다. 정상 요청, 반복 요청, 먼저 받은 메일의 비밀번호 변경 링크가 올바르게 동작하는지 점검합니다.
6. 브라우저·CDN 캐시를 갱신하고 사용하는 PC·모바일 결제 경로의 주문명, 금액, 면세금액 및 완료 처리를 확인한 뒤 운영을 재개합니다.
[요청 제한 설정 시 참고 사항]
회복 간격은 사용한 허용량이 다시 채워지는 간격이며, 모든 요청의 응답을 그만큼 늦추는 설정은 아닙니다. 회사나 학교처럼 여러 사람이 같은 인터넷 회선을 쓰는 환경에서는 접속 IP가 같아 한도를 함께 사용할 수 있습니다. 프록시를 사용하는 사이트는 실제 접속 IP를 올바르게 구분하는지도 확인하십시오. 방문자가 보낸 IP 헤더를 무조건 신뢰하도록 설정해서는 안 됩니다.
이 기능의 보호 범위는 비밀번호 찾기입니다. 다른 메일 기능이나 사이트 전체의 일일 발송량을 제한하지 않으며, 기본 Kcaptcha 음원의 자동 판독 문제 자체를 해결하지도 않습니다. 자동화된 요청에 대한 보호를 강화하려면 기본환경설정에서 지원하는 다른 자동등록방지 서비스도 검토해 주십시오.
📌DB 마이그레이션·복구 안내
[릴리즈 노트]
- 버전: 5.6.42
- 배포일: 2026-10-08
- 패치 기준: 5.6.41
- DB업그레이드: 필수
- 20261008_001_abuse_rate
- 20261008_002_abuse_rate_transaction
- 20261008_003_password_lost_policy
- 삭제 대상 파일: 없음
비밀번호 찾기는 회원이 계정에 다시 접근할 수 있도록 돕는 기능이지만, 누군가 반복해서 요청하면 회원에게 불필요한 메일이 쌓이고 사이트의 발송 부담도 커질 수 있습니다.
이번 버전은 이러한 반복 요청을 줄이면서, 정상적으로 도움을 요청한 회원이 비밀번호 변경을 마칠 수 있도록 하는 데 초점을 맞췄습니다.
사이트마다 이용자 수와 접속 환경이 다르므로 기본 설정으로 시작하되 운영자가 제한값을 조정할 수 있도록 했습니다.
쇼핑몰에서는 주문 내용이 결제 과정에 정확히 이어지도록 금액과 상품명 처리도 함께 점검했습니다.
[패치 노트]
- 비밀번호 찾기 보호 강화
- 접속 IP별 요청 횟수, 같은 이메일 주소로의 재발송, 사이트 전체의 안내 메일 발송 빈도에 각각 제한을 추가했습니다.
- 재발송이 제한된 상태에서 다시 요청해도 먼저 받은 메일의 비밀번호 변경 링크를 유지합니다. 잘못된 링크를 열어도 정상 링크는 사용할 수 있으며, 비밀번호 변경을 마친 링크는 다시 사용할 수 없습니다.
- 사이트의 메일 발송 프로그램이 실패를 알리면, 다른 요청에서 이미 변경하거나 사용하지 않은 경우 이전 링크를 복원하고 해당 수신자의 재요청 대기를 최대 60초로 줄입니다. 메일 서버가 발송을 접수한 뒤 수신함에 도착하지 않은 경우에는 이 처리가 적용되지 않습니다.
- 입력한 이메일 주소의 가입 여부를 화면 안내로 알아낼 수 없도록 공통 문구를 표시합니다. 최근 요청이나 발송 제한 때문에 메일이 추가로 발송되지 않을 수 있다는 안내도 포함했습니다.
- 결제 처리 보완
- 모바일 토스 결제에서 면세금액이 0원인 주문을 처리할 때, 0이 빈 값으로 바뀌어 오류가 발생하는 문제를 수정했습니다.
- 저장된 주문 정보를 결제 화면에 다시 불러올 때 따옴표·역슬래시가 원래 내용대로 복원되도록 했습니다. 토스 v2의 PC·모바일 일반 주문 및 개인결제에서도 이러한 문자가 상품명에서 빠지거나 결제 화면의 동작을 방해하지 않도록 보완했습니다.
1. 파일과 DB를 백업하고 비밀번호 찾기 및 주문·결제 작업을 잠시 중지합니다.
2. 5.6.41 설치본에 전체 소스 또는 아래 패치 ZIP을 반영합니다. 이전 버전은 선행 업데이트도 적용하십시오. 사용자 수정 주문서·결제 폼에는 변경 내용을 병합합니다.
3. 최고관리자로 관리자 DB업그레이드를 열어 위 마이그레이션 3개를 순서대로 적용합니다. DB는 InnoDB를 지원해야 하며, 업그레이드 시 테이블 생성·변경 권한, 사이트 실행 시 조회·추가·갱신·삭제 및 트랜잭션 처리가 필요합니다. 저장소 준비나 권한 확인에 실패하면 비밀번호 찾기가 제한됩니다.
4. 환경설정 → 기본환경설정 → 기본 메일 환경 설정에서 비밀번호 찾기 요청 제한을 확인합니다. 아래 기본값으로 사용할 수 있으며, 값을 변경하거나 기본값으로 되돌릴 수도 있습니다.
5. 안내 메일에 사용되는 사이트 주소와 실제 메일 수신을 확인합니다. 정상 요청, 반복 요청, 먼저 받은 메일의 비밀번호 변경 링크가 올바르게 동작하는지 점검합니다.
6. 브라우저·CDN 캐시를 갱신하고 사용하는 PC·모바일 결제 경로의 주문명, 금액, 면세금액 및 완료 처리를 확인한 뒤 운영을 재개합니다.
[요청 제한 설정 시 참고 사항]
| 대상 | 기본 설정 |
| 같은 접속 IP | 연속 10회까지 허용하고, 6초마다 1회분 회복 |
| 사이트 전체 안내 메일 | 연속 30회까지 허용하고, 1초마다 1회분 회복 |
| 같은 이메일 주소 | 5분에 1회 발송 |
회복 간격은 사용한 허용량이 다시 채워지는 간격이며, 모든 요청의 응답을 그만큼 늦추는 설정은 아닙니다. 회사나 학교처럼 여러 사람이 같은 인터넷 회선을 쓰는 환경에서는 접속 IP가 같아 한도를 함께 사용할 수 있습니다. 프록시를 사용하는 사이트는 실제 접속 IP를 올바르게 구분하는지도 확인하십시오. 방문자가 보낸 IP 헤더를 무조건 신뢰하도록 설정해서는 안 됩니다.
이 기능의 보호 범위는 비밀번호 찾기입니다. 다른 메일 기능이나 사이트 전체의 일일 발송량을 제한하지 않으며, 기본 Kcaptcha 음원의 자동 판독 문제 자체를 해결하지도 않습니다. 자동화된 요청에 대한 보호를 강화하려면 기본환경설정에서 지원하는 다른 자동등록방지 서비스도 검토해 주십시오.
첨부파일
|
댓글을 작성하시려면 로그인이 필요합니다.
댓글 2개