nginx 액세스 로그에서 추출한 추가 데이터 포인트:
대표적인 실패 사례(2026-01-25 11:44:10 UTC)를 보면, OIDC 콜백 요청이 Discourse iOS 앱의 웹뷰 UA가 아니라 iOS 인앱 브라우저 UA(Snapchat)에서 온 것으로 확인됩니다:
GET /auth/oidc/callback?...state=... 302
UA: Mozilla/5.0 (iPhone; CPU iPhone OS 18_7 like Mac OS X) ... Snapchat/13.76.1.0 (like Safari/..., panda)
Referer: https://login.microsoftonline.com/
그 직후 다음 요청이 발생합니다:
GET /auth/failure?message=csrf_detected&strategy=oidc
따라서 OAuth 플로우가 때때로 iOS 인앱 브라우저(Snapchat 등) 내에서 시작되고,
이후 핸드오프가 수행되는 것 같습니다(로그에서 auth_redirect=discourse://auth_redirect가 포함된 경우를 확인했습니다).
그런데 세션 쿠키/상태가 일관되게 유지되지 않습니다.
현재 설정: SiteSetting.same_site_cookies = "Lax".
질문: 로그인 시작이 Discourse 앱으로 딥링크되는 iOS 인앱 브라우저에서 이루어지는 경우, Discourse 모바일 앱의 인증 플로우가 신뢰할 수 있을 것으로 기대되는가?
여기서 권장되는 완화 조치는 same_site_cookies를 "None"으로 변경하는 것인가, 아니면 더 나은 접근 방식이 있는가?