누구나 인증 헤더를 붙여 보낼 수 있었다 — BFF 프록시에서 헤더를 지우고 다시 심은 이야기BFF 프록시가 클라이언트 요청을 내부 API로 그대로 전달하면, 클라이언트가 실어 보낸 X-API-KEY·X-Auth 헤더도 함께 전달된다. 그 헤더를 신뢰하는 대신, 프록시 단에서 전부 삭제하고 서버가 가진 진짜 값으로 재주입해 위조 자체를 불가능하게 만든 과정.2026.04.28·보안#보안#BFF#인증#프록시#Next.js