~/pingulee

XSS 공격과 방어의 기본

pingulee조회 0 · 댓글 0

XSS 공격과 방어의 기본

XSS는 공격자의 스크립트를 피해자의 브라우저에서 실행시키는 공격이다.

세 종류

  • 저장형: 서버 DB에 스크립트가 저장돼 다른 사용자에게 전달
  • 반사형: URL 파라미터가 그대로 페이지에 반영
  • DOM 기반: 클라이언트 JS가 신뢰할 수 없는 값을 DOM에 씀

방어의 핵심은 출력

입력 필터링만 믿지 말고 출력할 때 맥락에 맞게 인코딩하라. HTML, 속성, JS, URL 맥락은 규칙이 다르다. 여기에 CSP로 인라인 스크립트를 막으면 방어가 두 겹이 된다.

댓글 0

첫 댓글을 남겨보세요.