hello

ghost blog 버전을 6.x로 올리고 로그인이 안될 경우

Share

환경 요약

  • Ghost 6.6.0 (Docker 컨테이너)
  • Cloudflare → Nginx Proxy Manager(NPM) → Ghost 컨테이너
  • staff device verification(장치 인증) 활성화 상태
    security.staffDeviceVerification: true
  • 메일(SMTP) 미설정 상태

증상 요약

  • /ghost/#/signin에서 비밀번호 입력 후 화면이 넘어가지 않거나,
  • 브라우저 콘솔에서 다음과 같은 에러:
    • GET /ghost/api/admin/users/me/?include=roles 403 (Forbidden)
  • Ghost 로그:
    • Authorization failed – Unable to determine the authenticated user or integration
    • Missing mail.from config, falling back to a generated email address
  • 브라우저 쿠키에 ghost-admin-api-session 이 생성되지 않음

근본 원인

  1. staffDeviceVerification = true 이면서 메일 설정이 없는 상태
    • Ghost 6.x는 security.staffDeviceVerification: true일 때
      새 기기/브라우저 로그인 시 이메일로 인증 코드를 보내야만 세션을 생성함.
    • 메일 설정이 없어서 인증 메일을 보낼 수 없고,
      그 결과 로그인 세션 쿠키(ghost-admin-api-session)가 만들어지지 않음.
    • 세션이 없으니 /ghost/api/admin/users/me 요청이 항상 403(Forbidden)으로 떨어짐.
  2. 메일 설정이 없을 때 나오는 Missing mail.from config 경고는
    단순 경고처럼 보이지만,
    staffDeviceVerification가 켜져 있으면 로그인 자체에 직격탄이 된다.

해결 방법

1) 임시 해결: staffDeviceVerification 비활성화

Docker 환경에서 다음과 같이 환경 변수를 추가한다.

environment:
  url: https://euno.blog
  security__staffDeviceVerification: "false"
  # ...
  • security__staffDeviceVerification: "false"
    → 내부적으로 security.staffDeviceVerification = false 로 적용.
  • 컨테이너 재시작 후에는 ghost-admin-api-session 쿠키가 정상 생성되고
    관리자 로그인이 정상 동작한다.

2) 정석 해결: 메일(SMTP) 설정 후 staffDeviceVerification 다시 켜기

메일이 실제로 발송되도록 SMTP 설정을 추가한다. 예:

environment:
  url: https://euno.blog

  mail__transport: "SMTP"
  mail__from: "Euno Blog <[email protected]>"
  mail__options__host: "smtp.example.com"
  mail__options__port: 587
  mail__options__secure: "false"
  mail__options__auth__user: "smtp-user"
  mail__options__auth__pass: "smtp-pass"

  security__staffDeviceVerification: "true"
  • 메일 발송이 정상 동작하는 것을 확인한 뒤
    security__staffDeviceVerification"true" 로 되돌리면
  • 새 기기 로그인 시 이메일로 장치 인증 코드를 받아 입력하는
    원래 의도된 2FA 흐름이 정상적으로 복구된다.

3) SMTP 계정 정보는 docker secret으로 관리 (선택)

민감한 값(auth__user, auth__pass)은 docker secret으로 주입하고,
컨테이너 내부 entrypoint에서 파일 내용을 읽어 환경변수로 export 하는 방식으로
보다 안전하게 관리할 수 있다.


정리

  • Ghost 6.x에서 security.staffDeviceVerification 을 켜면
    로그인 성공 = 이메일 인증 성공을 전제로 한다.
  • 메일이 설정되지 않으면 관리자 로그인이 403으로 막히며,
    이때의 핵심 징후는:
    • ghost-admin-api-session 쿠키가 생성되지 않는 것
    • /ghost/api/admin/users/me 403
  • 해결책은 둘 중 하나:
    1. 장치 인증 끄기: security__staffDeviceVerification: "false"
    2. SMTP 설정 후 다시 켜기: 메일 정상 발송 + security__staffDeviceVerification: "true"

이 포인트만 알고 있으면,
비슷한 구조(Cloudflare / NPM / Docker)에서 Ghost 로그인 403 문제를
매우 빠르게 판단하고 해결할 수 있다.

Read more

LLM 시대, 프롬프트 엔지니어링보다 '도메인 전문성'이 더 강력한 무기인 이유

최근 AI 도구들이 비약적으로 발전하면서 '프롬프트 엔지니어링'이라는 기술적 기법에 많은 관심이 쏠렸습니다. 하지만 실제 현업에서 LLM을 극한으로 활용해 고도의 결과물을 만들어내는 사람들의 공통점은 정교한 프롬프트 템플릿을 쓰는 능력이 아니라, 해당 분야에 대한 깊은 '도메인 전문성'을 갖추고 있다는 점입니다. 많은 이들이 LLM이 지식의 격차를 줄여준다고

By JHL

AI 코딩 에이전트 도입 시 고려해야 할 보안 제어 프레임워크: 속도와 안전의 균형 잡기

최근 Claude Code나 Kiro와 같은 AI 코딩 에이전트들이 단순한 코드 완성을 넘어, 자연어 프롬프트 하나로 수십 개의 PR을 생성하고 인프라를 수정하는 수준까지 발전했습니다. 하지만 이러한 생산성 향상은 '기계적 속도'라는 트레이드오프를 동반합니다. AI 에이전트는 조직의 보안 리스크나 컴플라이언스를 이해하지 못한 채 오직 '작업 완료'에만 최적화되어

By JHL

AI 벤치마크의 '포화 상태'와 평가 지표의 유효기간: 우리는 무엇을 믿어야 하는가

최근 LLM의 성능이 비약적으로 상승하면서, 역설적으로 우리가 모델의 성능을 측정하는 '자' 자체가 무용지물이 되는 현상이 가속화되고 있습니다. arXiv에 게재된 "When AI Benchmarks Plateau: A Systematic Study of Benchmark Saturation" 연구는 우리가 흔히 신뢰하는 벤치마크 점수가 왜 더 이상 모델 간의 변별력을 제공하지 못하는지, 그리고 이른바 '

By JHL

AI 에이전트 시대의 엔드포인트 보안: 실행 권한을 넘어 '행위 거버넌스'로

DevOps.com을 통해 Airlock Digital이 발표한 'Agentic AI Control & Governance' 솔루션 소식을 접했습니다. 이번 발표의 핵심은 단순히 '어떤 AI 소프트웨어를 실행할 것인가'라는 기존의 화이트리스트 방식(Application Control)을 넘어, 실행 중인 AI 에이전트가 '실제로 어떤 명령을 내리고 어떻게 행동하는가'를 실시간으로 제어하겠다는

By JHL