Mublo Framework v1.5.1 릴리즈 — 프록시 뒤 실제 사용자 IP, 블록 HTML 편집기 정비

wwiz 2026-09-16 21:28 조회 25 수정됨

Mublo Framework v1.5.1 을 릴리즈했습니다. 새 기능은 없는 수정 릴리즈이며, 데이터베이스 마이그레이션도 삭제할 파일도 없습니다.

수정된 내용

  • 프록시(Cloudflare) 뒤에서 실제 사용자 IP를 기록합니다. 종전에는 모든 요청이 프록시 엣지 주소로 남아, 그 값을 쓰는 로그인 시도 제한·요청 제한·도배 제한이 전 사용자에게 공유됐습니다. 신뢰 프록시 기본값이 cloudflare 가 되었고, Cloudflare 공개 대역은 코어가 들고 있습니다.
  • 보안 다운로드 링크가 다시 발급받은 사람에게만 열립니다. 프록시 뒤에서는 모든 사용자의 IP가 같아 링크를 IP에 묶는 보호가 무력했습니다.
  • 요청 로그·오류 로그의 IP도 같은 판정을 씁니다.
  • 블록 HTML 편집기(관리자): 이미지에 링크를 걸면 이미지가 링크가 됩니다. 링크 제거, 캡션을 붙일 때 링크가 끊기던 것도 함께 고쳤습니다. (회원 에디터는 v1.5.0 에서 수정됨)
  • 블록 HTML 편집기: 글자색·배경색·글자크기를 다시 고르면 교체됩니다. 종전에는 덧씌워져 이미 색이 있는 글자는 다시 칠해도 바뀌지 않았습니다.
  • 블록 HTML 편집기: 툴바·모달에 접근성 표식을 붙였고, javascript: 같은 실행 가능한 링크 스킴을 입력 단계에서 거부합니다.
  • 편집기: 저장할 때 기존 요소가 사라지거나 합쳐지던 문제를 고쳤습니다. 편집기가 만든 서식만 정리합니다.
  • 편집기: 요소가 합쳐져도 커서 위치가 유지되고, 이미지를 새로 넣을 때 입력한 캡션·대체 텍스트가 반영됩니다.
  • 편집기: 업로드 중 모달을 닫으면 그 업로드는 취소됩니다. 종전에는 뒤늦게 끝난 업로드가 본문에 들어오거나, 교체 모드로 열어 둔 다른 이미지를 덮어썼습니다.
  • 신규 설치의 AI 모델 목록을 현행으로 갱신했습니다. (이미 운영 중인 사이트의 config/ai.php 는 바뀌지 않습니다)

업그레이드 전 확인

  • Cloudflare 이외의 프록시를 쓴다면 TRUSTED_PROXIES=10.0.0.0/8,172.16.0.0/12 처럼 직접 나열하고, 프록시가 없다면 TRUSTED_PROXIES=none 으로 명시하세요. Cloudflare 를 쓰거나 쓰지 않는 경우 모두 손댈 것이 없습니다.
  • IP 기준으로 차단·예외를 걸어 두셨다면 이제 그 값이 실제 사용자 IP로 바뀌므로 점검이 필요합니다.
  • 적용 직후, 이전에 발급되어 아직 살아 있는 보안 다운로드 링크는 검증에서 떨어질 수 있습니다. 다시 내려받으면 됩니다.

업그레이드

v1.5.0 에서: 패치 zip(mublo-1.5.0-to-1.5.1-patch.zip)을 설치 루트에 덮어씁니다. 삭제할 파일도, 마이그레이션도, composer 의존성 변경도 없습니다. .env 는 덮어쓰지 않습니다.

적용 후 관리자 → 시스템 관리 에서 버전이 1.5.1 인지 확인하세요. 편집기 동작이 그대로라면 강력 새로고침(Ctrl+F5)으로 확인합니다. 자세한 절차는 패치 zip 안의 PATCH-NOTES.txt 에 있습니다.

클라이언트 IP를 $_SERVER['REMOTE_ADDR'] 로 직접 읽는 커스텀 확장이 있다면 $request->getClientIp() 또는 Request::clientIpFromServer($_SERVER) 로 바꾸세요. v1.5.0 미만에서 올라오는 경우에는 v1.5.0 까지 올린 뒤 이 패치를 적용하거나, 전체 배포본으로 교체하세요.

상세 변경 내역

포함된 PR: #54 · #55 · #57 · #58 · #59 · #61 · #62

1명이 반응했습니다.

글쓰기

댓글 0

등록된 댓글이 없습니다.