#422 · bluetape4k-aws · 1.0.0 · SNS security

모든 gate를 통과한 notification만 신뢰합니다.

SNS HTTP notification이 parsing, 정확한 TopicArn 정책, 인증서 조회와 chain 검증, SignatureVersion 1/2 검증을 거쳐 검증 이후 handler 경계에 도달하는 과정을 재생합니다.

서명된 SNS 시나리오를 선택하세요

검증 이후 branch × 8

보안 sequence

단계 0 / 7
검증 진행률1 · Envelope를 파싱합니다

전체 보안 sequence는 가로로 스크롤해서 확인하세요 →

SNS HTTP endpoint신뢰하지 않는 raw JSON
SnsHttpMessageParser구조와 URL 검사
TopicArn policy정확한 allowlist
SnsMessageManager인증서와 signature
Application boundary검증된 handler 또는 confirmation
  1. parsed.topicArn === expectedTopicArn
    2 · 정확한 TopicArn을 적용합니다대기
  2. SigningCertURL = https://sns.<region>.amazonaws.com/...pem
    3 · Certificate URL과 host를 검사합니다대기
  3. SnsMessageManager.parseMessage → certificate 조회/cache → X.509 chain 검증
    4 · 조회·cache·chain을 검증합니다대기
  4. SignatureVersion 1 / SignatureVersion 2 · SNS canonical field
    5 · SignatureVersion 1 또는 2를 검증합니다대기
  5. SnsHttpMessageVerifier.verify(...) returns SnsHttpMessage
    6 · 검증된 데이터만 release합니다대기
  6. NotificationMessage / NotificationSubject / NotificationRawMessage
    7 · Notification handler로 dispatch합니다대기
  7. NotificationStatus → confirmSubscription() (caller의 명시적 동작)
    8 · SubscriptionConfirmation을 처리합니다대기

1 · Envelope를 파싱합니다

대기

raw SNS HTTP JSON + 선택적인 x-amz-sns-message-type

무엇을 하는가

보호 계약

다음에는

보이는 신호

신뢰 경계

신뢰 전에는 certificate와 handler에 접근하지 않음

│ fail closed │
정책 소유

이 offline 탐색기는 순서와 실패 경계를 모델링합니다. 구체적인 certificate cache와 암호 구현은 AWS SDK가 담당하고 exact allowlist, runtime dependency, 인가, idempotency와 confirmation 정책은 애플리케이션이 담당합니다.

단계 버튼 또는 Left/Right/Home/End를 사용하세요. 재생은 offline 설명만 진행합니다.