CSRF 토큰이 필요한 이유
pingulee조회 0 · 댓글 0
CSRF는 로그인된 사용자의 브라우저를 이용해 의도하지 않은 요청을 보내게 만드는 공격이다.
왜 되는가
브라우저는 요청 대상 도메인의 쿠키를 자동으로 붙인다. 공격자 사이트가 몰래 폼을 제출해도 피해자의 세션 쿠키가 함께 간다.
방어
- CSRF 토큰: 서버가 발급한 예측 불가한 값을 요청에 요구
- SameSite 쿠키:
SameSite=Lax만으로도 상당수 차단 - 상태를 바꾸는 요청은 GET이 아니라 POST로
요즘은 SameSite가 기본값이라 많이 나아졌지만, 토큰과 병행하는 것이 안전하다.
댓글 0
첫 댓글을 남겨보세요.