Security/Status

보안 정책과 상태코드 정책

인증 정책 (fail-closed)

보호 API에서 CRON_SECRET 누락 시 500, 토큰 불일치 시 401.

  • CRON_SECRET 미설정: 500 server_misconfigured
  • 토큰 불일치: 401 Unauthorized
  • 보호 API 과다호출: 429 rate_limited (분/시간 제한)

상태코드 정책

일반 클라이언트는 4xx/5xx, 카카오는 실패여도 200을 유지합니다.

  • 일반 요청: 400(입력), 401(인증), 404(미존재), 405(메서드), 502(업스트림/파싱), 500(내부)
  • 카카오 요청: 동일 에러 body를 유지하되 HTTP 200으로 응답