Skip to content

[Auth] 비Google 이메일 claim 링크 기반 계정 연결 장기 검토 #215

Description

@soohyunme

배경

현재 MVP 정책은 이벤트 관리자 신청자가 Google 로그인이 가능한 이메일을 입력하는 것이다. Gmail 주소가 아니어도 Google 계정에 연결된 이메일이면 사용할 수 있다.

신청 폼, 접수 확인 메일, 승인 안내 문구 모두 이 정책을 기준으로 정리되어 있다. 또한 #213에서 관리자 로그인도 참가자 로그인처럼 Google Identity Services + Supabase signInWithIdToken 흐름으로 전환할 예정이므로, MVP에서는 Google 로그인 가능한 이메일 정책을 유지한다.

결정 사항

  • MVP에서는 claim 링크를 도입하지 않는다.
  • 현재는 Google 로그인 가능한 이메일로 신청하도록 안내한다.
  • 비Google 이메일 또는 신청 이메일과 실제 로그인 이메일이 다른 계정 연결 흐름은 장기 검토로 둔다.
  • 우선순위는 P3로 둔다.

현재 정책

  • 이벤트 관리자 신청자는 Google 로그인이 가능한 이메일을 입력해야 한다.
  • Gmail 주소가 아니어도 Google 계정에 연결된 이메일이면 사용할 수 있다.
  • 접수 확인 메일과 승인/반려 메일 문구는 이 정책을 유지한다.

장기 검토가 필요한 상황

  • Google 로그인이 불가능한 이메일로 신청해야 하는 운영자가 실제로 많아지는 경우
  • 신청 이메일과 실제 로그인 Google 계정 이메일이 다른 계정 연결 요구가 생기는 경우
  • 조직 이메일/개인 Google 계정 분리 요구가 커지는 경우
  • 운영자가 승인 후 계정 연결을 직접 복구해야 하는 사례가 반복되는 경우

향후 검토 범위

  • claim 링크 발급, 만료, 재발급 정책
  • 승인된 신청 건과 실제 Google/Supabase 로그인 계정 연결 방식
  • 링크 탈취 방지, 1회성 사용, 감사 로그
  • 기존 이벤트 관리자 신청/승인 API와 DB schema 영향
  • 신청 폼, 접수 확인 메일, 승인 메일 문구 변경 범위
  • 운영자가 잘못된 이메일을 승인했을 때의 복구 흐름

수용 기준

Metadata

Metadata

Assignees

No one assigned

    Labels

    P3낮은 우선순위 장기 검토questionFurther information is requested

    Type

    No type

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions