fix(desktop+supabase): OAuth 로그인 완주 + RLS 재귀 픽스 (빅뱅 Phase 5 Part 1)

빅뱅 Phase 5 실증 중 발견한 3개 버그 해결:

1. implicit flow 응답 무시:
   - supabase-js가 persistSession:false 일 때 PKCE code_verifier 저장 못해
     implicit flow로 fallback, fragment(#access_token=...&refresh_token=...)로
     토큰 전달. handleDeepLink는 ?code=만 파싱하고 있어 무시됨.
   - handleDeepLink에 fragment parser 추가 (access_token + refresh_token)
   - CloudSyncService.handleAuthTokens() 신규 — setSession() 후
     기존 _onAuthenticated SSOT로 수렴
   - 에러 query/fragment(error, error_description) 상세 로깅
   - 토큰 값은 로그에 안 찍히도록 (query=yes/no, fragment=yes/no 만)

2. Supabase RLS 무한 재귀:
   - team_members_read_same_team 정책이 자기 테이블 재조회 →
     Postgres RLS 엔진 무한 재귀 탐지 에러
   - meetings / meeting_memos / meeting_documents / team_invites 정책이
     team_members 서브쿼리 경유해서 전부 같이 터짐 + Realtime TIMED_OUT
   - migration 20260411000001: SECURITY DEFINER 함수 2개
     (user_team_ids, user_admin_team_ids) 신규 — Supabase 권장 패턴
   - 영향 정책: team_members(4) + meetings(2) + meeting_memos(1) +
     meeting_documents(2) + team_invites(1) 전부 함수 기반으로 재작성
   - supabase db push 완료

3. LoginScreen stale 번들:
   - Phase 1.5에서 import 제거했는데도 vite HMR/cache 어딘가에서
     stale state 유지해서 렌더러에 계속 뜸
   - LoginScreen.tsx 파일 자체 삭제 (vite 컴파일 대상 제거)

로그인 성공 확인: yunchan8804@gmail.com 으로 Google OAuth 완주 →
users/7da3dd02-9f2f-4ee9-a9b3-1c2c24875a93/d3ro.db 생성 → Initial sync 시작.
This commit is contained in:
윤찬 2026-04-11 11:55:42 +09:00
parent 817b4a2580
commit 9498380f7f
5 changed files with 305 additions and 125 deletions

View file

@ -208,6 +208,63 @@ OAuth provider도 아직 Supabase에 설정 안 된 상태. 강제 게이트는
- `~/Library/Application Support/d3ro-voice/users/${uuid}/d3ro.db` 파일 생성 확인
- 기존 `d3ro-voice.db`가 있는 환경에서 archive rename 동작 확인
### SaaS [8] OAuth 로그인 완주 + RLS 재귀 픽스 (Phase 5 Part 1, 2026-04-11)
> **로그인 성공!** 빅뱅 Phase 5 실증 시작. Google OAuth 토큰 교환 성공, 사용자별 DB 생성 확인.
> 그러나 첫 pull에서 Supabase RLS 무한 재귀 + Realtime TIMED_OUT 발생 → 같은 세션에서 즉시 픽스.
**성공 이벤트 로그 (11:46:52 ~ 55)**
```
[Opening OAuth URL in external browser: google]
[deep-link] Implicit flow tokens detected, calling handleAuthTokens()
[CloudSyncService] Signed in (implicit): yunchan8804@gmail.com
[auth:signin] DB opened for 7da3dd02-9f2f-4ee9-a9b3-1c2c24875a93:
.../users/7da3dd02-.../d3ro.db (created=true)
[auth:signin] Initial sync starting — push then pull
[deep-link] handleAuthTokens completed successfully
[auth:signin] Initial push done: pushed=0, errors=0
```
**발견된 버그 + 픽스**
#### Bug 1: Supabase implicit flow 응답을 데스크톱이 무시
- 증상: 로그인 4회 시도, 매번 `auth-callback deep link had no 'code' parameter`
- 원인: supabase-js가 `persistSession: false`일 때 PKCE code_verifier 저장소가 없어 **implicit flow로 fallback**. Supabase가 fragment(`#access_token=...&refresh_token=...`)로 토큰 직접 전달. 우리 `handleDeepLink``?code=...`(PKCE)만 파싱.
- 픽스:
- `apps/desktop/src/main/index.ts`: `handleDeepLink`가 query(`?code=`)와 fragment(`#access_token=`) 둘 다 파싱. fragment에 토큰 있으면 `CloudSyncService.handleAuthTokens()` 호출. 에러 파라미터(`error=`, `error_description=`) 상세 로깅.
- `CloudSyncService.handleAuthTokens({accessToken, refreshToken})` 신규 — `client.auth.setSession()`으로 세션 복원 후 기존 `_onAuthenticated(session, {reason: 'signin'})` SSOT 진입점으로 수렴.
- 토큰 로깅은 host+path만, 토큰 값은 로그에 안 찍히도록 수정 (`query=yes/no, fragment=yes/no`)
#### Bug 2: Supabase RLS 무한 재귀
- 증상: `Pull meetings failed: infinite recursion detected in policy for relation "team_members"` × 3 테이블 + `Realtime 채널 상태: TIMED_OUT`
- 원인 (`20260409000002_rls_policies.sql`): `team_members` SELECT 정책이 **자기 테이블을 재조회**:
```sql
CREATE POLICY "team_members_read_same_team" ON team_members
FOR SELECT USING (
team_id IN (SELECT team_id FROM team_members WHERE user_id = auth.uid())
);
```
이 정책이 Postgres RLS 엔진에서 무한 재귀 탐지로 에러. `meetings` / `meeting_memos` / `meeting_documents` / `team_invites` 정책이 모두 `team_members` 서브쿼리를 경유해서 **전부 같이 터짐**. Realtime 구독도 같은 이유로 TIMED_OUT.
- 픽스 (`server/supabase/migrations/20260411000001_fix_team_members_rls_recursion.sql`):
- `SECURITY DEFINER` 함수 2개 신규 — Supabase 공식 권장 패턴으로 재귀 끊기
- `public.user_team_ids(uid uuid) RETURNS SETOF uuid`
- `public.user_admin_team_ids(uid uuid) RETURNS SETOF uuid`
- `search_path = public, pg_temp` 고정 + `REVOKE ALL``authenticated, service_role`에만 `GRANT EXECUTE`
- 기존 정책 재작성: `team_id IN (SELECT ... FROM team_members)``team_id IN (SELECT public.user_team_ids(auth.uid()))`
- 영향 정책: `team_members` × 4개, `meetings` × 2개, `meeting_memos` × 1개, `meeting_documents` × 2개, `team_invites` × 1개
- `supabase db push` 적용 완료
#### Bug 3: LoginScreen stale 번들
- 증상: Phase 1.5에서 LoginScreen import 제거했는데도 렌더러 화면에 LoginScreen 계속 뜸. HMR/vite cache 혼동 상태.
- 원인: 불명 (vite HMR이 어딘가에서 stale state 유지한 듯, grep으로는 import 사용처 0개 확인)
- 픽스: **`LoginScreen.tsx` 파일 자체 삭제**. vite가 컴파일할 대상이 아예 사라져서 stale이 불가능해짐.
**검증**
- desktop `tsc --noEmit`
- desktop dev 런타임 ✅ (로그인 성공 확인)
- Supabase `db push` ✅ (migration 적용)
- pull / Realtime 재테스트 — 사용자가 Settings → Cloud Sync → Pull 눌러서 확인 필요
### SaaS [7] 3 클라이언트 일원화 검증 — **OAuth provider 연결 대기** (Phase 5)
> Phase 1~4+3이 로컬/클라우드 feature gate + sync 인프라를 모두 배선했으나,