<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>Authorization on Kelly Dev</title><link>https://kelly-chui.github.io/tags/authorization/</link><description>Recent content in Authorization on Kelly Dev</description><generator>Hugo</generator><language>en-us</language><lastBuildDate>Thu, 28 Nov 2024 00:00:00 +0000</lastBuildDate><atom:link href="https://kelly-chui.github.io/tags/authorization/index.xml" rel="self" type="application/rss+xml"/><item><title>SniffMEET. anon-key와 익명 사용자의 접근 권한 구분</title><link>https://kelly-chui.github.io/posts/sniffmeet-dev-log-supabase-anon-access-control/</link><pubDate>Thu, 28 Nov 2024 00:00:00 +0000</pubDate><guid>https://kelly-chui.github.io/posts/sniffmeet-dev-log-supabase-anon-access-control/</guid><description>&lt;h2 id="anon-role과-anon-user의-접근-권한-차이"&gt;anon-role과 anon-user의 접근 권한 차이&lt;/h2&gt;
&lt;p&gt;Public Scheme에 있는 테이블을 &lt;code&gt;anon-key&lt;/code&gt;로는 접근할 수 있었지만, &lt;code&gt;anon-user&lt;/code&gt;의 JWT 토큰으로는 접근하지 못하는 문제가 있었다.&lt;br&gt;
처음에는 둘이 비슷한 범주라고 생각했지만, 실제로는 권한 체계와 접근 방식이 달라서 같은 문제로 볼 수 없었다.&lt;/p&gt;
&lt;h3 id="문제를-확인하기-전-생각한-내용"&gt;문제를 확인하기 전 생각한 내용&lt;/h3&gt;
&lt;p&gt;&lt;code&gt;anon-key&lt;/code&gt;, &lt;code&gt;anon-role&lt;/code&gt;, &lt;code&gt;anon-user&lt;/code&gt;의 차이부터 다시 정리했다.&lt;br&gt;
&lt;code&gt;anon-key&lt;/code&gt;를 이용한 접근은 &lt;code&gt;anon-role&lt;/code&gt;로 보고, &lt;code&gt;anon-user&lt;/code&gt;는 이메일 주소나 전화번호를 등록하지 않은 유저를 의미한다. 이 경우 role 자체는 &lt;code&gt;authenticated-role&lt;/code&gt;이었다.&lt;/p&gt;
&lt;p&gt;익명 유저가 접근했을 때 &lt;code&gt;200 OK&lt;/code&gt;가 뜨지만 실제 값을 가져오지 못하는 경우도 있었다.&lt;br&gt;
그래서 접근 자체는 허용되지만 &lt;code&gt;RLS&lt;/code&gt;에서 막히고 있다고 추정할 수 있었다.&lt;/p&gt;</description></item><item><title>SniffMEET. RLS와 테이블 권한</title><link>https://kelly-chui.github.io/posts/sniffmeet-dev-log-supabase-rls-empty-response/</link><pubDate>Wed, 20 Nov 2024 00:00:00 +0000</pubDate><guid>https://kelly-chui.github.io/posts/sniffmeet-dev-log-supabase-rls-empty-response/</guid><description>&lt;h2 id="문제"&gt;문제&lt;/h2&gt;
&lt;p&gt;Supabase에서 anon key로 Public 테이블에 접근하면 데이터가 보이는데, 익명 로그인 후 받은 JWT access token으로 접근하면 &lt;code&gt;200 OK&lt;/code&gt;만 오고 데이터가 비어 있었다.&lt;/p&gt;
&lt;img loading="lazy" src="https://kelly-chui.github.io/posts/sniffmeet-dev-log-supabase-rls-empty-response/image-003-optimized-image.webp"&gt;&lt;p&gt;처음에는 authenticated role이 anon role보다 상위 권한이라고 생각해서 더 헷갈렸다. 하지만 Supabase에서는 role의 상하관계보다 RLS 정책을 어떻게 작성했는지가 더 중요했다.&lt;/p&gt;
&lt;h2 id="확인"&gt;확인&lt;/h2&gt;
&lt;img loading="lazy" src="https://kelly-chui.github.io/posts/sniffmeet-dev-log-supabase-rls-empty-response/image-002-optimized-image.webp"&gt;&lt;p&gt;JWT가 만료된 경우에는 &lt;code&gt;401 Unauthorized&lt;/code&gt;가 발생했다. 반면 RLS 조건에 맞지 않는 경우에는 요청 자체는 성공해서 &lt;code&gt;200 OK&lt;/code&gt;가 오지만, row가 필터링되어 데이터가 내려오지 않았다.&lt;/p&gt;
&lt;img loading="lazy" src="https://kelly-chui.github.io/posts/sniffmeet-dev-log-supabase-rls-empty-response/image-004-optimized-image.webp"&gt;&lt;p&gt;authenticated 유저가 읽을 수 있도록 다음 policy를 추가하자 데이터를 읽을 수 있었다.&lt;/p&gt;</description></item></channel></rss>