~/pingulee
← 카테고리

보안/웹해킹/

3

XSS 공격과 방어의 기본

XSS는 공격자의 스크립트를 피해자의 브라우저에서 실행시키는 공격이다. - 저장형 : 서버 DB에 스크립트가 저장돼 다른 사용자에게 전달 - 반사형 : URL 파라미터가 그대로 페이지에 반영 - DOM 기반 : 클라이언트 JS가 신뢰할 수 없는 값을…

조회 0댓글 0보안/웹해킹

SQL 인젝션, 여전히 위험하다

수십 년 된 취약점이지만 아직도 터진다. 원인은 항상 같다. 쿼리에 사용자 입력을 문자열로 이어붙이는 것. 1. 항상 파라미터 바인딩 (prepared statement) 2. ORM을 쓰되 raw 쿼리 조립을 경계 3. DB 계정에 최소 권한만 부여…

조회 0댓글 0보안/웹해킹

CSRF 토큰이 필요한 이유

CSRF는 로그인된 사용자의 브라우저를 이용해 의도하지 않은 요청 을 보내게 만드는 공격이다. 브라우저는 요청 대상 도메인의 쿠키를 자동으로 붙인다. 공격자 사이트가 몰래 폼을 제출해도 피해자의 세션 쿠키가 함께 간다. - CSRF 토큰 : 서버가 발…

조회 0댓글 0보안/웹해킹