차단 목록 (Blocklist)
이메일 허용 목록 및 차단 목록
이메일 허용 목록과 차단 목록 설정을 사용하여 어떤 이메일 주소가 신규 계정 등록 및 계정 연결에 사용될 수 있는지 제어할 수 있습니다. Logto는 활성화된 모든 규칙을 만족하지 않는 이메일 주소를 거부하여 스팸 계정을 줄이고 전체 계정 보안을 강화합니다.
콘솔 > 보안 > 차단 목록에서 이메일 허용 목록 및 차단 목록 설정을 구성하세요.
사용자 지정 이메일 허용 목록
사용자 지정 이메일 허용 목록을 사용하여 신규 가입 및 새로 연결되는 이메일을 승인된 주소로 제한할 수 있습니다. 허용 목록에 항목이 없으면 비활성화됩니다. 하나 이상의 항목이 있으면, 이메일 주소는 최소한 하나의 항목과 일치해야 합니다:
| 항목 유형 | 예시 | 일치 예시 |
|---|---|---|
| 정확한 이메일 | foo@example.com | 오직 foo@example.com |
| 도메인 | @example.com | 도메인이 정확히 example.com인 모든 이메일 주소 |
| 로컬 파트 와일드카드 | foo*@example.com | foo1@example.com, foo.bar@example.com 등 |
| 서브도메인 와일드카드 | @*.example.com | user@team.example.com 등 서브도메인에서 온 이메일 주소 |
일치는 대소문자를 구분하지 않습니다. @*.example.com과 같은 와일드카드 서브도메인 항목은 루트 도메인 example.com과 일치하지 않습니다. 루트 도메인과 서브도메인을 모두 허용하려면 @example.com과 @*.example.com을 모두 추가하세요.
허용 목록은 차단 목록의 예외 목록이 아닙니다. 허용 목록과 일치하는 이메일도 일회용 이메일, 서브어드레싱, 사용자 지정 차단 목록 규칙 등 모든 활성화된 차단 목록 검사를 통과해야 합니다.
일회용 이메일 주소 차단
이 기능은 클라우드 전용입니다. 활성화하면, 시스템은 제공된 이메일 주소의 도메인을 알려진 일회용 이메일 도메인 목록과 자동으로 대조합니다. 도메인이 목록에 있으면 요청이 거부됩니다. 일회용 이메일 도메인 목록은 효과를 보장하기 위해 정기적으로 업데이트됩니다.
이메일 서브어드레싱 차단
이메일 서브어드레싱은 사용자가 플러스 기호(+)와 추가 문자를 사용하여 이메일 주소의 변형을 만들 수 있게 해줍니다 (예: user+tag@example.com). 이 기능은 악의적인 사용자가 차단 목록 제한을 우회하는 데 악용될 수 있습니다. 이메일 서브어드레싱 차단 기능을 활성화하면, 시스템은 서브어드레싱 형식의 이메일을 사용하는 가입 또는 계정 연결 시도를 거부합니다.
사용자 지정 이메일 차단 목록
차단할 이메일 주소 또는 도메인 목록을 지정하여 사용자 지정 이메일 차단 목록을 만들 수 있습니다. 시스템은 이 항목들과 일치하는 모든 가입 또는 계정 연결 시도를 거부합니다. 차단 목록은 전체 이메일 주소와 도메인 일치를 모두 지원합니다.
예를 들어, @example.com을 차단 목록에 추가하면 해당 도메인의 모든 이메일 주소가 차단됩니다. 마찬가지로, foo@example.com을 추가하면 해당 이메일 주소만 차단됩니다.
로컬 파트 또는 도메인에 *를 와일드카드로 사용할 수도 있습니다. 예를 들어, foo*@example.com은 foo1@example.com 및 foo.bar@example.com과 같은 주소를 차단하고, @*.example.com은 user@team.example.com과 같은 서브도메인에서 온 주소를 차단합니다. 와일드카드 규칙도 동일한 이메일 주소 또는 도메인 항목 형식을 따라야 하며, 일치는 대소문자를 구분하지 않습니다. 루트 도메인과 서브도메인을 모두 차단하려면 @example.com과 @*.example.com을 모두 추가하세요.
이메일 허용 목록 및 차단 목록 규칙은 신규 사용자 등록, 소셜 로그인 중 이메일 연결, Account API를 통한 이메일 연결 또는 업데이트 시 적용됩니다. 기존 사용자는 이미 계정에 연결된 이메일 주소로 계속 로그인할 수 있습니다.
- 관리자는 콘솔 > 사용자 관리에서 사용자를 수동으로 추가하거나, Management API를 통해 "제한 우회"가 가능합니다. 예: 서브어드레싱이 차단된 경우에도 서브어드레싱 이메일로 사용자 생성.
- 기존 계정을 차단하려면 콘솔 > 사용자 관리에서 계정을 삭제하거나 일시 중지하세요.
관련 리소스
일회용 이메일이란? 앱에서 어떻게 처리해야 할까요?