XSS 공격과 방어의 기본
pingulee조회 0 · 댓글 0
XSS는 공격자의 스크립트를 피해자의 브라우저에서 실행시키는 공격이다.
세 종류
- 저장형: 서버 DB에 스크립트가 저장돼 다른 사용자에게 전달
- 반사형: URL 파라미터가 그대로 페이지에 반영
- DOM 기반: 클라이언트 JS가 신뢰할 수 없는 값을 DOM에 씀
방어의 핵심은 출력
입력 필터링만 믿지 말고 출력할 때 맥락에 맞게 인코딩하라. HTML, 속성, JS, URL 맥락은 규칙이 다르다. 여기에 CSP로 인라인 스크립트를 막으면 방어가 두 겹이 된다.
댓글 0
첫 댓글을 남겨보세요.