Compare commits

...

8 Commits

Author SHA1 Message Date
curry772 5a943e3399 인코딩 오류 수정 2026-07-08 12:26:20 +09:00
curry772 3090f745ba weblogic 재배포 대응 2026-07-07 11:24:07 +09:00
curry772 af6b84f57d HSM 장애 대응 기능 개발 2026-07-06 09:22:38 +09:00
curry772 90633b3d26 JsonNode 사용방식으로 변경 2026-07-03 09:00:32 +09:00
curry772 822072147e 수신 시스템이 비표준일 경우, 오류 메시지를 표준메시지헤더에서 가져오지 않도록 수정 2026-07-03 08:59:06 +09:00
curry772 3527884e31 내부 ObjectMapper 추가 2026-07-03 08:57:42 +09:00
curry772 8df8a73175 hsm keystore reload 주기 설정 추가 2026-07-03 08:57:09 +09:00
curry772 5d9676b504 수신 시각이 프러퍼티에 있을 경우 그 값을 사용하도록 수정 2026-07-03 08:55:37 +09:00
10 changed files with 338 additions and 164 deletions
@@ -7,11 +7,7 @@ import java.net.ConnectException;
import java.net.SocketTimeoutException; import java.net.SocketTimeoutException;
import java.net.URI; import java.net.URI;
import java.nio.charset.Charset; import java.nio.charset.Charset;
import java.nio.charset.StandardCharsets;
import java.text.SimpleDateFormat;
import java.util.ArrayList; import java.util.ArrayList;
import java.util.Base64;
import java.util.Date;
import java.util.Enumeration; import java.util.Enumeration;
import java.util.HashMap; import java.util.HashMap;
import java.util.Iterator; import java.util.Iterator;
@@ -22,10 +18,6 @@ import java.util.Properties;
import java.util.regex.Matcher; import java.util.regex.Matcher;
import java.util.regex.Pattern; import java.util.regex.Pattern;
// encrypt test by jwhong
import javax.crypto.Cipher;
import javax.crypto.spec.SecretKeySpec;
import org.apache.commons.lang3.ArrayUtils; import org.apache.commons.lang3.ArrayUtils;
import org.apache.commons.lang3.StringUtils; import org.apache.commons.lang3.StringUtils;
import org.apache.commons.lang3.time.StopWatch; import org.apache.commons.lang3.time.StopWatch;
@@ -58,44 +50,33 @@ import org.json.simple.JSONObject;
import org.json.simple.JSONValue; import org.json.simple.JSONValue;
import org.json.simple.parser.JSONParser; import org.json.simple.parser.JSONParser;
import org.json.simple.parser.ParseException; import org.json.simple.parser.ParseException;
import org.springframework.security.oauth2.provider.ClientDetails;
import org.springframework.web.util.UriComponents; import org.springframework.web.util.UriComponents;
import org.springframework.web.util.UriComponentsBuilder; import org.springframework.web.util.UriComponentsBuilder;
import com.eactive.eai.adapter.AdapterPropManager;
import com.eactive.eai.adapter.http.HttpMemoryLogger; import com.eactive.eai.adapter.http.HttpMemoryLogger;
import com.eactive.eai.adapter.http.HttpMethodType; import com.eactive.eai.adapter.http.HttpMethodType;
import com.eactive.eai.adapter.http.client.HttpClient5AdapterServiceSupport; import com.eactive.eai.adapter.http.client.HttpClient5AdapterServiceSupport;
import com.eactive.eai.adapter.http.client.HttpClientAdapterServiceKey; import com.eactive.eai.adapter.http.client.HttpClientAdapterServiceKey;
import com.eactive.eai.adapter.http.client.HttpClientAdapterVO; import com.eactive.eai.adapter.http.client.HttpClientAdapterVO;
import com.eactive.eai.adapter.http.dynamic.HttpAdapterServiceKey; import com.eactive.eai.adapter.http.dynamic.HttpAdapterServiceKey;
import com.eactive.eai.authserver.service.OAuth2Manager;
import com.eactive.eai.common.TransactionContextKeys; import com.eactive.eai.common.TransactionContextKeys;
import com.eactive.eai.common.authoutbound.AccessTokenManagerByDB; import com.eactive.eai.common.authoutbound.AccessTokenManagerByDB;
import com.eactive.eai.common.exception.ExceptionUtil; import com.eactive.eai.common.exception.ExceptionUtil;
import com.eactive.eai.common.message.MessageType; import com.eactive.eai.common.message.MessageType;
import com.eactive.eai.common.property.PropManager; import com.eactive.eai.common.property.PropManager;
import com.eactive.eai.common.util.CommonLib; import com.eactive.eai.common.util.CommonLib;
import com.eactive.eai.common.util.JSONUtils; import com.eactive.eai.common.util.JacksonUtil;
import com.eactive.eai.common.util.TxFileLogger; import com.eactive.eai.common.util.TxFileLogger;
import com.eactive.eai.common.util.XMLUtils; import com.eactive.eai.common.util.XMLUtils;
import com.eactive.eai.util.JsonPathUtil; import com.eactive.eai.util.JsonPathUtil;
import com.fasterxml.jackson.databind.JsonNode; import com.fasterxml.jackson.databind.JsonNode;
import com.fasterxml.jackson.databind.ObjectMapper;
import com.fasterxml.jackson.databind.node.ObjectNode; import com.fasterxml.jackson.databind.node.ObjectNode;
import com.jayway.jsonpath.DocumentContext; import com.jayway.jsonpath.DocumentContext;
import com.jayway.jsonpath.JsonPath; import com.jayway.jsonpath.JsonPath;
import com.kjbank.encrypt.exchange.crypto.AES256Cipher;
import com.kjbank.encrypt.exchange.crypto.AES256GCMCipher;
import com.kjbank.encrypt.exchange.crypto.AESCipher;
import com.kjbank.encrypt.exchange.crypto.ECDHESA256Cipher;
import com.nimbusds.jwt.SignedJWT;
import com.openbanking.eai.common.token.AccessTokenManager; import com.openbanking.eai.common.token.AccessTokenManager;
import com.openbanking.eai.common.token.AccessTokenVO; import com.openbanking.eai.common.token.AccessTokenVO;
import com.openbanking.eai.common.token.OAuth2AccessTokenVO; import com.openbanking.eai.common.token.OAuth2AccessTokenVO;
import edu.emory.mathcs.backport.java.util.Arrays;
/** /**
* 1. 기능 : EAI HTTP OutBound 용 어댑터로 수동 시스템의 HTTP 웹 컴포넌트를 GET/POST 방식으로 호출할 수 있는 * 1. 기능 : EAI HTTP OutBound 용 어댑터로 수동 시스템의 HTTP 웹 컴포넌트를 GET/POST 방식으로 호출할 수 있는
* 기능을 제공한다.<br> * 기능을 제공한다.<br>
@@ -128,8 +109,6 @@ public class HttpClient5AdapterServiceRest extends HttpClient5AdapterServiceSupp
private boolean useAdapterToken; private boolean useAdapterToken;
private ObjectMapper mapper = new ObjectMapper();
/** /**
* 1. 기능 : REST API 통신에 사용 <br> * 1. 기능 : REST API 통신에 사용 <br>
* 2. 처리 개요 : - 속성 정보를 설정 하고 수동 시스템 서비스를 호출 한다. <br> * 2. 처리 개요 : - 속성 정보를 설정 하고 수동 시스템 서비스를 호출 한다. <br>
@@ -235,7 +214,7 @@ public class HttpClient5AdapterServiceRest extends HttpClient5AdapterServiceSupp
} else if(sendData instanceof JSONObject) { } else if(sendData instanceof JSONObject) {
dataObject = sendData; dataObject = sendData;
} else { } else {
dataObject = JsonPathUtil.toTree(sendData); dataObject = JacksonUtil.readTree(sendData);
} }
} else if (MessageType.XML.equals(messageType)) { } else if (MessageType.XML.equals(messageType)) {
Document doc = XMLUtils.convertXmlDocument(sendData); Document doc = XMLUtils.convertXmlDocument(sendData);
@@ -771,7 +750,6 @@ public class HttpClient5AdapterServiceRest extends HttpClient5AdapterServiceSupp
* @return * @return
* @throws Exception * @throws Exception
*/ */
@SuppressWarnings("unchecked")
private Object assignResponseHeaders(HttpUriRequestBase method, byte[] responseMessage, String headerGroupName, private Object assignResponseHeaders(HttpUriRequestBase method, byte[] responseMessage, String headerGroupName,
String encode, String responseContentType, String relayHeaderKeys, int status, Properties responseHeaderProp) throws Exception { String encode, String responseContentType, String relayHeaderKeys, int status, Properties responseHeaderProp) throws Exception {
String messageType = MessageType.JSON; String messageType = MessageType.JSON;
@@ -798,10 +776,11 @@ public class HttpClient5AdapterServiceRest extends HttpClient5AdapterServiceSupp
} }
if(StringUtils.equalsAny(messageType, MessageType.JSON)) { if(StringUtils.equalsAny(messageType, MessageType.JSON)) {
JSONObject headerJson = new JSONObject(); ObjectNode headerJson = JacksonUtil.createObjectNode();
if (StringUtils.equalsIgnoreCase(relayHeaderKeys, "ALL")) { if (StringUtils.equalsIgnoreCase(relayHeaderKeys, "ALL")) {
for (Enumeration<Object> e = responseHeaderProp.keys(); e.hasMoreElements(); ) { for (Enumeration<Object> e = responseHeaderProp.keys(); e.hasMoreElements(); ) {
String key = (String)e.nextElement(); String key = (String) e.nextElement();
headerJson.put(StringUtils.lowerCase(key), responseHeaderProp.getProperty(key)); headerJson.put(StringUtils.lowerCase(key), responseHeaderProp.getProperty(key));
} }
} else { } else {
@@ -816,23 +795,31 @@ public class HttpClient5AdapterServiceRest extends HttpClient5AdapterServiceSupp
headerJson.put(HTTP_STATUS, String.valueOf(status)); headerJson.put(HTTP_STATUS, String.valueOf(status));
if (headerJson.size() <= 0) { if (headerJson.isEmpty()) {
return new String(responseMessage, charset); return new String(responseMessage, charset);
} }
JSONObject message = null; ObjectNode message;
if (responseMessage == null || responseMessage.length == 0) { if (responseMessage == null || responseMessage.length == 0) {
message = new JSONObject(); message = JacksonUtil.createObjectNode();
} else { } else {
message = parseJson(new String(responseMessage, charset)); JsonNode parsed = null;
if (message == null) { try {
message = new JSONObject(); parsed = JacksonUtil.readTree(new String(responseMessage, charset));
} catch (Exception e) {
logger.warn("response message parse error", e);
}
if (parsed == null || !parsed.isObject()) {
message = JacksonUtil.createObjectNode();
message.put("Malformed_Response_Message", new String(responseMessage, charset)); message.put("Malformed_Response_Message", new String(responseMessage, charset));
} else {
message = (ObjectNode) parsed;
} }
} }
if (StringUtils.isNotBlank(headerGroupName) && message != null) if (StringUtils.isNotBlank(headerGroupName) && message != null) {
message.put(headerGroupName, headerJson); message.set(headerGroupName, headerJson);
}
return message; return message;
} else if (StringUtils.equalsAny(messageType, MessageType.XML)) { } else if (StringUtils.equalsAny(messageType, MessageType.XML)) {
@@ -951,24 +938,31 @@ public class HttpClient5AdapterServiceRest extends HttpClient5AdapterServiceSupp
} }
try { try {
JSONObject httpValues = (JSONObject) JSONValue.parse(httpSettingJsonStr); JsonNode httpValues = JacksonUtil.readTree(httpSettingJsonStr);
for (Object key : httpValues.keySet()) { if (httpValues == null || !httpValues.isObject()) {
Object obj = httpValues.get(key); logger.error("HTTP_HEADER_SETTING value is not json Type, skip.");
if ((obj instanceof JSONObject) || (obj instanceof JSONArray)) { } else {
Iterator<String> fieldNames = httpValues.fieldNames();
while (fieldNames.hasNext()) {
String key = fieldNames.next();
JsonNode obj = httpValues.get(key);
if (obj == null || obj.isObject() || obj.isArray()) {
continue; continue;
} }
method.setHeader((String) key, obj); String headerValue = obj.isNull() ? "" : obj.asText();
method.setHeader(key, headerValue);
if (logger.isDebugEnabled()) { if (logger.isDebugEnabled()) {
logger.debug("Request Header :" + (String) key + "=[" + (String) obj + "]"); logger.debug("Request Header :" + key + "=[" + headerValue + "]");
}
}
} }
} } catch (Exception e) {
logger.error("HTTP_HEADER_SETTING value is not json Type, skip.", e);
}catch (Exception e) {
logger.error("HTTP_HEADER_SETTING value is not JSONObject Type, skip.", e);
} }
} }
@@ -1042,7 +1036,7 @@ public class HttpClient5AdapterServiceRest extends HttpClient5AdapterServiceSupp
} else if(eaiBody instanceof JSONObject) { } else if(eaiBody instanceof JSONObject) {
body = ((JSONObject)eaiBody).toJSONString(); body = ((JSONObject)eaiBody).toJSONString();
} else if(eaiBody instanceof ObjectNode) { } else if(eaiBody instanceof ObjectNode) {
body = mapper.writeValueAsString((ObjectNode) eaiBody); body = JacksonUtil.writeAsString((ObjectNode) eaiBody);
} else { } else {
body = eaiBody.toString(); body = eaiBody.toString();
} }
@@ -1170,7 +1164,7 @@ public class HttpClient5AdapterServiceRest extends HttpClient5AdapterServiceSupp
uriVariables.add(fieldName); uriVariables.add(fieldName);
} }
if (MessageType.JSON.equals(messageType)) { if (MessageType.JSON.equals(messageType)) {
JsonNode jsonNode = JsonPathUtil.toTree(sendData); JsonNode jsonNode = JacksonUtil.readTree(sendData);
// JSONObject jsonObject; // JSONObject jsonObject;
// if (sendData instanceof JSONObject) { // if (sendData instanceof JSONObject) {
// jsonObject = (JSONObject) sendData; // jsonObject = (JSONObject) sendData;
@@ -99,7 +99,7 @@ public abstract class HttpAdapterServiceSupport implements HttpAdapterService, H
} else if (obj instanceof JSONObject) { } else if (obj instanceof JSONObject) {
return ((JSONObject) obj).toJSONString(); return ((JSONObject) obj).toJSONString();
} else if (obj instanceof JsonNode) { } else if (obj instanceof JsonNode) {
return mapper.writeValueAsString((JsonNode) obj); return (JsonNode) obj;
} else { } else {
throw new Exception("RECEAIAHA001"); throw new Exception("RECEAIAHA001");
} }
@@ -254,10 +254,10 @@ public class HttpAdapterServiceStandard extends HttpAdapterServiceSupport
responseData = new String((byte[]) result, encode); responseData = new String((byte[]) result, encode);
responseBytes = (byte[]) result; responseBytes = (byte[]) result;
} else if (result instanceof String) { } else if (result instanceof String) {
responseBytes = ((String)result).getBytes(); responseBytes = ((String)result).getBytes(encode);
if ( StringUtils.isBlank((String)result ) ) { if ( StringUtils.isBlank((String)result ) ) {
responseData = ElinkConfig.getAsyncDummyDataForAdapterGroup(adptGrpName, adptName); responseData = ElinkConfig.getAsyncDummyDataForAdapterGroup(adptGrpName, adptName);
responseBytes = responseData.getBytes(); responseBytes = responseData.getBytes(encode);
} }
} }
@@ -13,6 +13,7 @@ import javax.annotation.PostConstruct;
import javax.crypto.Cipher; import javax.crypto.Cipher;
import javax.crypto.SecretKey; import javax.crypto.SecretKey;
import javax.crypto.spec.IvParameterSpec; import javax.crypto.spec.IvParameterSpec;
import javax.crypto.spec.SecretKeySpec;
import org.springframework.beans.factory.annotation.Autowired; import org.springframework.beans.factory.annotation.Autowired;
import org.springframework.stereotype.Service; import org.springframework.stereotype.Service;
@@ -44,7 +45,8 @@ public class HsmCryptoService implements PropertyChangeListener {
private static final String PROP_GROUP = "HSM"; private static final String PROP_GROUP = "HSM";
private static final String PROP_CACHE_RELOAD_YN = "CACHE_RELOAD_YN"; private static final String PROP_CACHE_RELOAD_YN = "CACHE_RELOAD_YN";
private static final long CACHE_TTL_MS = 10 * 60 * 1000; // 10분, 필요시 PropManager로 외부화 private static final String PROP_CACHE_TTL_SEC = "CACHE_TTL_SEC";
private static long CACHE_TTL_MS = 10 * 60 * 1000; // 10분, 필요시 PropManager로 외부화
private static class CachedKey<T> { private static class CachedKey<T> {
final T key; final T key;
@@ -86,6 +88,9 @@ public class HsmCryptoService implements PropertyChangeListener {
if ("Y".equalsIgnoreCase(reloadYn)) { if ("Y".equalsIgnoreCase(reloadYn)) {
clearKeyCache(); clearKeyCache();
} }
String propCacheTtlSec = propManager.getProperty(PROP_GROUP, PROP_CACHE_TTL_SEC, "600");
CACHE_TTL_MS = (Integer.parseInt(propCacheTtlSec.trim())) * 1000; // 10분, 필요시 PropManager로 외부화
} }
// ------------------------------------------------------------------------- // -------------------------------------------------------------------------
@@ -94,13 +99,17 @@ public class HsmCryptoService implements PropertyChangeListener {
/** /**
* HSM KeyStore 에서 공개키를 반환합니다. 최초 1회만 HSM 통신하고 이후 캐시를 반환합니다. * HSM KeyStore 에서 공개키를 반환합니다. 최초 1회만 HSM 통신하고 이후 캐시를 반환합니다.
* HSM 장애 시 만료된 캐시가 있으면 그것을 반환하여 서비스 연속성을 유지합니다.
*/ */
public PublicKey getPublicKey(String keyAlias) throws HsmException { public PublicKey getPublicKey(String keyAlias) throws HsmException {
checkReady(); // 1. 유효한 캐시 즉시 반환 (HSM 상태 무관)
CachedKey<PublicKey> cached = publicKeyCache.get(keyAlias); CachedKey<PublicKey> cached = publicKeyCache.get(keyAlias);
if (cached != null && !cached.isExpired()) { if (cached != null && !cached.isExpired()) {
return cached.key; return cached.key;
} }
// 2. 캐시 미스 또는 만료 → HSM 갱신 시도
if (HsmManager.getInstance().isReady()) {
try { try {
Certificate cert = HsmManager.getInstance().getKeyStore().getCertificate(keyAlias); Certificate cert = HsmManager.getInstance().getKeyStore().getCertificate(keyAlias);
if (cert == null) { if (cert == null) {
@@ -113,27 +122,56 @@ public class HsmCryptoService implements PropertyChangeListener {
} catch (HsmException e) { } catch (HsmException e) {
throw e; throw e;
} catch (Exception e) { } catch (Exception e) {
throw new HsmException("공개키 조회 실패: " + e.getMessage(), e); logger.warn("HsmCryptoService] 공개키 HSM 조회 실패: " + e.getMessage());
} }
} }
// 3. HSM 조회 불가 → 만료 캐시 fallback
if (cached != null) {
logger.warn("HsmCryptoService] HSM 장애, 만료 공개키 캐시 fallback: alias=" + keyAlias);
return cached.key;
}
throw new HsmException("공개키 조회 불가: HSM 장애이며 캐시도 없습니다. alias=" + keyAlias);
}
/** /**
* HSM KeyStore 에서 AES 대칭키를 반환합니다. 최초 1회만 HSM 통신하고 이후 캐시를 반환합니다. * HSM KeyStore 에서 AES 대칭키를 반환합니다. 최초 1회만 HSM 통신하고 이후 캐시를 반환합니다.
* HSM 키 생성 시 CKA_EXTRACTABLE=true (ctkmu -x 플래그) 로 생성된 키만 반환됩니다. * HSM 키 생성 시 CKA_EXTRACTABLE=true (ctkmu -x 플래그) 로 생성된 키만 반환됩니다.
*
* [캐싱 전략]
* HSM 에서 가져온 P11SecretKey(PKCS11 핸들 래퍼)를 그대로 캐싱하면, HSM Provider 가
* 재초기화될 때 세션 무효화로 인해 캐시된 키를 사용한 Cipher 연산이 실패한다.
* 따라서 getEncoded() 로 키 바이트를 추출하여 SecretKeySpec(JVM 메모리 키) 으로 변환 후
* 캐싱한다. encryptAes/decryptAes 는 이미 JVM 소프트웨어 Cipher 를 사용하므로,
* HSM Provider 상태와 완전히 독립적으로 동작한다.
*
* HSM 장애 시 만료된 캐시가 있으면 그것을 반환하여 서비스 연속성을 유지합니다.
*/ */
public SecretKey getSecretKey(String keyAlias) throws HsmException { public SecretKey getSecretKey(String keyAlias) throws HsmException {
checkReady(); // 1. 유효한 캐시 즉시 반환 (HSM 상태 무관)
CachedKey<SecretKey> cached = secretKeyCache.get(keyAlias); CachedKey<SecretKey> cached = secretKeyCache.get(keyAlias);
if (cached != null && !cached.isExpired()) { if (cached != null && !cached.isExpired()) {
return cached.key; return cached.key;
} }
// 2. 캐시 미스 또는 만료 → HSM 갱신 시도
if (HsmManager.getInstance().isReady()) {
try { try {
KeyStore keyStore = HsmManager.getInstance().getKeyStore(); KeyStore keyStore = HsmManager.getInstance().getKeyStore();
java.security.Key key = keyStore.getKey(keyAlias, null); java.security.Key key = keyStore.getKey(keyAlias, null);
if (key == null) { if (key == null) {
throw new HsmException("인증서를 찾을 수 없습니다. alias=" + keyAlias); throw new HsmException("를 찾을 수 없습니다. alias=" + keyAlias);
} }
SecretKey secretKey = (SecretKey) key; SecretKey secretKey = (SecretKey) key;
// P11SecretKey → SecretKeySpec 변환: HSM Provider 의존성 제거
// getEncoded() 가 null 이면 non-extractable 키이므로 원본 유지
byte[] keyBytes = secretKey.getEncoded();
if (keyBytes != null) {
secretKey = new SecretKeySpec(keyBytes, secretKey.getAlgorithm());
}
secretKeyCache.put(keyAlias, new CachedKey<>(secretKey)); secretKeyCache.put(keyAlias, new CachedKey<>(secretKey));
logger.warn("HsmCryptoService] 대칭키 캐시 등록(갱신): alias=" + keyAlias); logger.warn("HsmCryptoService] 대칭키 캐시 등록(갱신): alias=" + keyAlias);
return secretKey; return secretKey;
@@ -141,10 +179,19 @@ public class HsmCryptoService implements PropertyChangeListener {
} catch (HsmException e) { } catch (HsmException e) {
throw e; throw e;
} catch (Exception e) { } catch (Exception e) {
throw new HsmException("AES 키 조회 실패: " + e.getMessage(), e); logger.warn("HsmCryptoService] 대칭키 HSM 조회 실패: " + e.getMessage());
} }
} }
// 3. HSM 조회 불가 → 만료 캐시 fallback
if (cached != null) {
logger.warn("HsmCryptoService] HSM 장애, 만료 대칭키 캐시 fallback: alias=" + keyAlias);
return cached.key;
}
throw new HsmException("키 조회 불가: HSM 장애이며 캐시도 없습니다. alias=" + keyAlias);
}
/** 캐시를 비웁니다. HSM 키 교체 후 재로드가 필요할 때 호출합니다. */ /** 캐시를 비웁니다. HSM 키 교체 후 재로드가 필요할 때 호출합니다. */
public void clearKeyCache() { public void clearKeyCache() {
secretKeyCache.clear(); secretKeyCache.clear();
@@ -271,13 +318,4 @@ public class HsmCryptoService implements PropertyChangeListener {
return decryptAes(secretKey, iv, ciphertext, null); return decryptAes(secretKey, iv, ciphertext, null);
} }
// -------------------------------------------------------------------------
// Private helpers
// -------------------------------------------------------------------------
private void checkReady() throws HsmException {
if (!HsmManager.getInstance().isReady()) {
throw new HsmException("HsmManager 가 초기화되지 않았습니다.");
}
}
} }
@@ -5,10 +5,13 @@ import java.io.File;
import java.io.InputStream; import java.io.InputStream;
import java.lang.reflect.Method; import java.lang.reflect.Method;
import java.nio.file.Files; import java.nio.file.Files;
import java.security.AuthProvider;
import java.security.KeyStore; import java.security.KeyStore;
import java.security.KeyStoreException;
import java.security.NoSuchAlgorithmException;
import java.security.Provider; import java.security.Provider;
import java.security.Security; import java.security.Security;
import java.util.Base64; import java.security.UnrecoverableKeyException;
import java.util.concurrent.Executors; import java.util.concurrent.Executors;
import java.util.concurrent.ScheduledExecutorService; import java.util.concurrent.ScheduledExecutorService;
import java.util.concurrent.ScheduledFuture; import java.util.concurrent.ScheduledFuture;
@@ -43,6 +46,18 @@ import com.eactive.eai.common.util.Logger;
* name = SoftHSM * name = SoftHSM
* library = C:/SoftHSM2/lib/softhsm2-x64.dll * library = C:/SoftHSM2/lib/softhsm2-x64.dll
* slotListIndex = 0 * slotListIndex = 0
*
* ---------------------------------------------------------------------
* [세션 누적 방지 / 회로차단 로직 추가]
* 기존 구현은 재로드마다 KeyStore.getInstance(...).load(null, pin) 을 새로
* 호출하여 PKCS11 세션(C_OpenSession)이 계속 누적되고, 결국 HSM 파티션의
* 최대 세션 수를 초과하면서 reload 가 영구적으로 실패하는 문제가 있었다.
* 이를 방지하기 위해:
* 1) 정상 상황에서는 "기존 keyStore 인스턴스"에 다시 load() 하여 세션 재사용
* 2) 실제 키 조회(probe)로 세션이 살아있는지 검증
* 3) 연속 실패가 임계치를 넘으면 Provider 자체를 logout 후 완전히 재생성
* 4) 재생성마저 실패하면 마지막으로 성공한 keyStore 를 유지 (서비스 연속성 우선)
* ---------------------------------------------------------------------
*/ */
@Component @Component
public class HsmManager implements Lifecycle { public class HsmManager implements Lifecycle {
@@ -52,6 +67,7 @@ public class HsmManager implements Lifecycle {
private static final String GROUP_NAME = "HSM"; private static final String GROUP_NAME = "HSM";
private static final String PROP_CONFIG = "PKCS11_CONFIG"; private static final String PROP_CONFIG = "PKCS11_CONFIG";
private static final String PROP_PIN = "PIN"; private static final String PROP_PIN = "PIN";
private static final String PROP_RELOAD_INTERVAL_MINUTES = "RELOAD_INTERVAL_MINUTES";
private Provider pkcs11Provider; private Provider pkcs11Provider;
private volatile KeyStore keyStore; private volatile KeyStore keyStore;
@@ -62,7 +78,7 @@ public class HsmManager implements Lifecycle {
private volatile char[] pin; private volatile char[] pin;
// 재로드 주기 (분 단위). 필요시 PropManager로 외부화 가능. // 재로드 주기 (분 단위). 필요시 PropManager로 외부화 가능.
private static final long RELOAD_INTERVAL_MINUTES = 1; private static long RELOAD_INTERVAL_MINUTES = 1;
private ScheduledExecutorService scheduler; private ScheduledExecutorService scheduler;
private ScheduledFuture<?> reloadFuture; private ScheduledFuture<?> reloadFuture;
@@ -92,6 +108,9 @@ public class HsmManager implements Lifecycle {
} }
private void init() throws Exception { private void init() throws Exception {
String reloadIntervalStr = PropManager.getInstance().getProperty(GROUP_NAME, PROP_RELOAD_INTERVAL_MINUTES, "10");
RELOAD_INTERVAL_MINUTES = Long.parseLong(reloadIntervalStr);
EncryptionManager encManager = EncryptionManager.getInstance(); EncryptionManager encManager = EncryptionManager.getInstance();
String configContent = encManager.decryptDBData(PropManager.getInstance().getProperty(GROUP_NAME, PROP_CONFIG)); String configContent = encManager.decryptDBData(PropManager.getInstance().getProperty(GROUP_NAME, PROP_CONFIG));
@@ -117,6 +136,10 @@ public class HsmManager implements Lifecycle {
logger.warn("HsmManager] 초기화 완료. Provider=" + pkcs11Provider.getName()); logger.warn("HsmManager] 초기화 완료. Provider=" + pkcs11Provider.getName());
logKeyStore(this.keyStore);
}
private void logKeyStore(KeyStore keyStore) throws KeyStoreException, NoSuchAlgorithmException, UnrecoverableKeyException {
java.util.Enumeration<String> aliases = keyStore.aliases(); java.util.Enumeration<String> aliases = keyStore.aliases();
StringBuilder aliasList = new StringBuilder(); StringBuilder aliasList = new StringBuilder();
while (aliases.hasMoreElements()) { while (aliases.hasMoreElements()) {
@@ -128,11 +151,8 @@ public class HsmManager implements Lifecycle {
java.security.Key key = keyStore.getKey(alias, null); java.security.Key key = keyStore.getKey(alias, null);
if (key instanceof SecretKey) { if (key instanceof SecretKey) {
SecretKey secretKey = (SecretKey) key; SecretKey secretKey = (SecretKey) key;
if(secretKey.getEncoded() != null) { if (secretKey.getEncoded() == null) {
String encBase64 = Base64.getEncoder().encodeToString(secretKey.getEncoded()); logger.warn("HsmManager] HSM - secretKey null {} : [{}]", alias, secretKey);
logger.debug("HsmManager] HSM - {} : [{}]", alias, encBase64);
} else {
logger.debug("HsmManager] HSM - secretKey null {} : [{}]", alias, secretKey);
} }
} }
} }
@@ -140,7 +160,7 @@ public class HsmManager implements Lifecycle {
} }
/** /**
* 별도 스레드에서 주기적으로 KeyStore.load() 를 다시 호출하여 * 별도 스레드에서 주기적으로 KeyStore 를 다시 로드하여
* HSM 에 새로 생성/추가된 키를 인식하도록 한다. * HSM 에 새로 생성/추가된 키를 인식하도록 한다.
*/ */
private void startReloadScheduler() { private void startReloadScheduler() {
@@ -168,35 +188,85 @@ public class HsmManager implements Lifecycle {
try { try {
reloadKeyStoreIfNeeded(); reloadKeyStoreIfNeeded();
} catch (Throwable t) { } catch (Throwable t) {
logger.warn("HsmManager] KeyStore 주기적 재로드 실패: " + t.getMessage()); logger.warn("HsmManager] KeyStore 주기적 재로드 실패: " + t.getMessage(), t);
} }
} }
/** /**
* KeyStore 를 다시 로드한다. 외부(getSecretKey 등)에서 키 미스 발생 시 * KeyStore 를 다시 로드한다. 외부(getSecretKey 등)에서 키 미스 발생 시
* 즉시 재시도용으로 직접 호출할 수도 있다. * 즉시 재시도용으로 직접 호출할 수도 있다.
*
* 세션 누적 방지를 위해 새 KeyStore 인스턴스를 만들지 않고,
* 기존 keyStore 객체에 다시 load() 하여 기존 PKCS11 세션을 재사용한다.
* 연속 실패가 임계치를 넘으면 Provider 자체를 재생성한다.
*/ */
public synchronized void reloadKeyStoreIfNeeded() throws Exception { public synchronized void reloadKeyStoreIfNeeded() throws Exception {
if (pkcs11Provider == null) { if (pkcs11Provider == null) {
return; // HSM 비활성화 상태 return; // HSM 비활성화 상태
} }
try {
if (keyStore != null) {
keyStore.load(null, pin);
logger.warn("HsmManager] KeyStore 재로드 완료 (기존 세션 재사용).");
} else {
KeyStore ks = KeyStore.getInstance("PKCS11", pkcs11Provider); KeyStore ks = KeyStore.getInstance("PKCS11", pkcs11Provider);
ks.load(null, pin); ks.load(null, pin);
this.keyStore = ks; // volatile 필드 교체 - 다른 스레드에서 즉시 가시성 확보 this.keyStore = ks;
logger.warn("HsmManager] KeyStore 신규 생성 완료.");
logger.warn("HsmManager] KeyStore 재로드 완료.");
logAliases(ks);
} }
private void logAliases(KeyStore ks) throws Exception { logKeyStore(keyStore);
java.util.Enumeration<String> aliases = ks.aliases();
StringBuilder aliasList = new StringBuilder(); } catch (Exception e) {
while (aliases.hasMoreElements()) { logger.warn("HsmManager] KeyStore 재로드 실패:" + e.getMessage(), e);
if (aliasList.length() > 0) aliasList.append(", "); logger.warn("HsmManager] Provider 전체 재초기화를 시도합니다.");
aliasList.append(aliases.nextElement()); fullReinitialize();
}
}
/**
* 세션 누적, 네트워크 단절 등으로 일반 재로드가 더 이상 복구되지 않을 때
* 기존 세션을 정리하고 Provider 를 완전히 새로 생성한다.
*
* 신규 Provider/KeyStore 준비가 완전히 성공한 후에만 기존 Provider 를 제거하고 교체한다.
* 재초기화 중 예외가 발생하면 기존 Provider 와 keyStore 를 그대로 유지한다
* (서비스 중단보다 마지막 정상 상태 보존을 우선).
*/
private void fullReinitialize() throws Exception {
Provider oldProvider = this.pkcs11Provider;
try {
// 1. 신규 Provider 인스턴스 생성 (Security 미등록 상태)
String configContent = EncryptionManager.getInstance()
.decryptDBData(PropManager.getInstance().getProperty(GROUP_NAME, PROP_CONFIG));
Provider newProvider = createProvider(configContent.trim().replace("\\n", "\n"));
// 2. 신규 Provider 로 KeyStore 로드 테스트
// KeyStore.getInstance(type, providerInstance) 는 Security 등록 없이도 동작하므로
// 여기서 실패해도 oldProvider/keyStore 는 변경되지 않은 상태를 유지함
KeyStore ks = KeyStore.getInstance("PKCS11", newProvider);
ks.load(null, pin);
// 3. 신규 연결 성공 → 기존 Provider 정리 후 교체
if (oldProvider instanceof AuthProvider) {
try {
((AuthProvider) oldProvider).logout();
} catch (Exception logoutEx) {
logger.warn("HsmManager] 기존 세션 logout 실패(무시하고 진행): " + logoutEx.getMessage());
}
}
Security.removeProvider(oldProvider.getName());
Security.addProvider(newProvider);
this.pkcs11Provider = newProvider;
this.keyStore = ks;
logger.warn("HsmManager] Provider 전체 재초기화 성공.");
} catch (Exception e) {
logger.warn("HsmManager] Provider 전체 재초기화 실패. 이전 keyStore 를 그대로 유지합니다: " + e.getMessage(), e);
throw e;
} }
logger.warn("HsmManager] HSM 키 목록: [" + aliasList + "]");
} }
/** /**
@@ -242,6 +312,13 @@ public class HsmManager implements Lifecycle {
} }
if (pkcs11Provider != null) { if (pkcs11Provider != null) {
if (pkcs11Provider instanceof AuthProvider) {
try {
((AuthProvider) pkcs11Provider).logout();
} catch (Exception e) {
logger.warn("HsmManager] 종료 시 logout 실패(무시): " + e.getMessage());
}
}
Security.removeProvider(pkcs11Provider.getName()); Security.removeProvider(pkcs11Provider.getName());
} }
pkcs11Provider = null; pkcs11Provider = null;
@@ -282,4 +359,20 @@ public class HsmManager implements Lifecycle {
public boolean isReady() { public boolean isReady() {
return started && pkcs11Provider != null && keyStore != null; return started && pkcs11Provider != null && keyStore != null;
} }
/**
* isReady() 와 달리 실제 HSM 호출로 세션 생존 여부까지 확인하는 헬스체크.
* 모니터링/헬스체크 엔드포인트에서 사용을 권장한다.
*/
public boolean isHealthy() {
if (!isReady()) {
return false;
}
try {
logKeyStore(keyStore);
return true;
} catch (Exception e) {
return false;
}
}
} }
@@ -35,6 +35,10 @@ public final class JacksonUtil {
private static final Pattern TOKEN_PATTERN = Pattern.compile("([^\\[\\]]*)((?:\\[\\d+\\])*)"); private static final Pattern TOKEN_PATTERN = Pattern.compile("([^\\[\\]]*)((?:\\[\\d+\\])*)");
private static final Pattern INDEX_PATTERN = Pattern.compile("\\[(\\d+)\\]"); private static final Pattern INDEX_PATTERN = Pattern.compile("\\[(\\d+)\\]");
private static final ObjectMapper OBJECT_MAPPER = new ObjectMapper();
private JacksonUtil() { private JacksonUtil() {
// 인스턴스화 방지 // 인스턴스화 방지
} }
@@ -76,6 +80,18 @@ public final class JacksonUtil {
return objectMapper.readTree(jsonStr); return objectMapper.readTree(jsonStr);
} }
public static JsonNode readTree(Object jsonData) throws JsonMappingException, JsonProcessingException {
return readTree(jsonData, OBJECT_MAPPER);
}
public static String writeAsString(JsonNode node) throws JsonProcessingException {
return OBJECT_MAPPER.writeValueAsString(node);
}
public static ObjectNode createObjectNode() {
return OBJECT_MAPPER.createObjectNode();
}
/** /**
* path 표현식으로 JsonNode를 탐색한다. * path 표현식으로 JsonNode를 탐색한다.
* 경로가 존재하지 않으면 null을 반환한다 (MissingNode가 아닌 진짜 null). * 경로가 존재하지 않으면 null을 반환한다 (MissingNode가 아닌 진짜 null).
@@ -258,4 +274,6 @@ public final class JacksonUtil {
} }
return indices; return indices;
} }
} }
@@ -6,6 +6,9 @@ import java.lang.reflect.Method;
import java.net.InetAddress; import java.net.InetAddress;
import java.nio.charset.Charset; import java.nio.charset.Charset;
import java.rmi.RemoteException; import java.rmi.RemoteException;
import java.rmi.registry.LocateRegistry;
import java.rmi.registry.Registry;
import java.rmi.server.ExportException;
import java.security.Security; import java.security.Security;
import java.util.Arrays; import java.util.Arrays;
@@ -24,6 +27,7 @@ import com.eactive.eai.common.dao.Keys;
import com.eactive.eai.common.exception.ExceptionUtil; import com.eactive.eai.common.exception.ExceptionUtil;
import com.eactive.eai.common.lifecycle.LifecycleException; import com.eactive.eai.common.lifecycle.LifecycleException;
import com.eactive.eai.common.lifecycle.LifecycleManager; import com.eactive.eai.common.lifecycle.LifecycleManager;
import com.eactive.eai.common.logger.async.AsyncHttpLoggingPoolManager;
import com.eactive.eai.common.logger.async.AsyncLoggingPoolManager; import com.eactive.eai.common.logger.async.AsyncLoggingPoolManager;
import com.eactive.eai.common.property.PropManager; import com.eactive.eai.common.property.PropManager;
import com.eactive.eai.common.routing.rmi.RemoteProxy; import com.eactive.eai.common.routing.rmi.RemoteProxy;
@@ -36,7 +40,6 @@ import com.eactive.eai.common.util.ServiceLocator;
import com.eactive.eai.common.util.ServiceLocatorException; import com.eactive.eai.common.util.ServiceLocatorException;
import com.eactive.eai.env.ConfigKeys; import com.eactive.eai.env.ConfigKeys;
import com.eactive.eai.env.ElinkConfig; import com.eactive.eai.env.ElinkConfig;
import com.eactive.eai.common.logger.async.AsyncHttpLoggingPoolManager;
/** /**
* eLink FrameWork이 초기화(Deploy)될 때 실행되어야 할 작업을 정의 * eLink FrameWork이 초기화(Deploy)될 때 실행되어야 할 작업을 정의
@@ -180,14 +183,25 @@ public class AppInitializer implements InitializingBean, DisposableBean {
this.shutdownWaitIntervalMs = shutdownWaitIntervalMs; this.shutdownWaitIntervalMs = shutdownWaitIntervalMs;
} }
private Registry rmiRegistry;
@SuppressWarnings("deprecation") @SuppressWarnings("deprecation")
private void initRmiServer(int registryPort, int servicePort) throws RemoteException { private void initRmiServer(int registryPort, int servicePort) throws RemoteException {
try {
rmiRegistry = LocateRegistry.createRegistry(registryPort);
} catch (ExportException e) {
// 혹시 이전 정리 실패로 이미 떠있다면 재사용 시도
Logger.getLogger(Logger.LOGGER_DEFAULT)
.warn("Registry already exists on port " + registryPort + ", reusing", e);
rmiRegistry = LocateRegistry.getRegistry(registryPort);
}
rmiServiceExporter.setServiceName("RemoteProxy"); rmiServiceExporter.setServiceName("RemoteProxy");
rmiServiceExporter.setService(remoteProxy); rmiServiceExporter.setService(remoteProxy);
rmiServiceExporter.setServiceInterface(serviceInterface); rmiServiceExporter.setServiceInterface(serviceInterface);
rmiServiceExporter.setRegistryPort(registryPort); rmiServiceExporter.setRegistryPort(registryPort);
rmiServiceExporter.setServicePort(servicePort); rmiServiceExporter.setServicePort(servicePort);
rmiServiceExporter.setAlwaysCreateRegistry(true); rmiServiceExporter.setAlwaysCreateRegistry(false);
rmiServiceExporter.afterPropertiesSet(); rmiServiceExporter.afterPropertiesSet();
} }
@@ -11,6 +11,7 @@ import org.springframework.http.HttpStatus;
import com.eactive.eai.adapter.AdapterGroupVO; import com.eactive.eai.adapter.AdapterGroupVO;
import com.eactive.eai.adapter.AdapterManager; import com.eactive.eai.adapter.AdapterManager;
import com.eactive.eai.adapter.http.HttpStatusException; import com.eactive.eai.adapter.http.HttpStatusException;
import com.eactive.eai.adapter.http.dynamic.HttpAdapterServiceKey;
import com.eactive.eai.adapter.http.dynamic.filter.JwtAuthException; import com.eactive.eai.adapter.http.dynamic.filter.JwtAuthException;
import com.eactive.eai.common.exception.ExceptionHandler; import com.eactive.eai.common.exception.ExceptionHandler;
import com.eactive.eai.common.message.EAIMessage; import com.eactive.eai.common.message.EAIMessage;
@@ -111,7 +112,13 @@ public abstract class RequestProcessorSupport implements Processor
**/ **/
public Object execute(Object message, Properties prop) throws HttpStatusException public Object execute(Object message, Properties prop) throws HttpStatusException
{ {
long msgRcvTm = System.currentTimeMillis(); String receivedTimestamp = prop.getProperty(HttpAdapterServiceKey.INBOUND_REQUESTED_TIME);
long msgRcvTm = 0L;
if(receivedTimestamp == null)
msgRcvTm = System.currentTimeMillis();
else
msgRcvTm = Long.parseLong(receivedTimestamp);
increaseRcvCount(); increaseRcvCount();
local.set(new Long(msgRcvTm)); local.set(new Long(msgRcvTm));
@@ -140,7 +140,7 @@ reader.FLAT=com.eactive.eai.message.parser.FlatReader
lifecycle.fireLifecycleEvent(STOPING_EVENT, this); lifecycle.fireLifecycleEvent(STOPING_EVENT, this);
readerMap.clear(); readerMap.clear();
readerMap = null; // readerMap = null;
started = false; started = false;
lifecycle.fireLifecycleEvent(STOPPED_EVENT, this); lifecycle.fireLifecycleEvent(STOPPED_EVENT, this);
} }
@@ -208,6 +208,10 @@ reader.FLAT=com.eactive.eai.message.parser.FlatReader
@SuppressWarnings("rawtypes") @SuppressWarnings("rawtypes")
private void initReaderFactory(Properties config) { private void initReaderFactory(Properties config) {
if (readerMap == null) {
readerMap = new ConcurrentHashMap<>();
}
Class cl = null; Class cl = null;
StandardReader reader = null; StandardReader reader = null;
@@ -684,11 +684,17 @@ public abstract class DefaultProcess extends Process {
AdapterVO inboundAdapterVO = AdapterManager.getInstance().getAdapterVO(inboudnAdapterGroupName, inboudnAdapterName); AdapterVO inboundAdapterVO = AdapterManager.getInstance().getAdapterVO(inboudnAdapterGroupName, inboudnAdapterName);
String errorResponseHandlerClass = AdapterPropManager.getInstance().getProperty(inboundAdapterVO.getPropGroupName(), "ERR_MSG_HANDLER"); String errorResponseHandlerClass = AdapterPropManager.getInstance().getProperty(inboundAdapterVO.getPropGroupName(), "ERR_MSG_HANDLER");
if(StringUtils.isBlank(errorResponseHandlerClass)) { if(StringUtils.isBlank(errorResponseHandlerClass)) {
if ((com.eactive.eai.adapter.Keys.IF_STANDARD.equals(this.adptrMsgPtrnCd)
||com.eactive.eai.adapter.Keys.IF_SUBSTANDARD.equals(this.adptrMsgPtrnCd))) {
String errorCode = mapper.getErrorCode(resStandardMessage); String errorCode = mapper.getErrorCode(resStandardMessage);
String errorMsg = StringUtils.trim(mapper.getErrorMsg(resStandardMessage)); String errorMsg = StringUtils.trim(mapper.getErrorMsg(resStandardMessage));
String errorDesc = StringUtils.trim(resStandardMessage.findItemValue("MSG.MAIN_MSG.outp_msg_desc")); String errorDesc = StringUtils.trim(resStandardMessage.findItemValue("MSG.MAIN_MSG.outp_msg_desc"));
this.resEaiMsg.setRspErr("RECEAIINA001", String.format("[%s] %s (%s)", errorCode, errorMsg, errorDesc)); this.resEaiMsg.setRspErr("RECEAIINA001", String.format("[%s] %s (%s)", errorCode, errorMsg, errorDesc));
return; return;
} else {
this.resEaiMsg.setRspErr("RECEAIINA001", "비표준 오류 응답 수신");
return;
}
} }
logger.info(inboudnAdapterName+", Handle Error Message Class-"+errorResponseHandlerClass); logger.info(inboudnAdapterName+", Handle Error Message Class-"+errorResponseHandlerClass);