~/pingulee

CSRF 토큰이 필요한 이유

pingulee조회 0 · 댓글 0

보안/웹해킹

CSRF 토큰이 필요한 이유

CSRF는 로그인된 사용자의 브라우저를 이용해 의도하지 않은 요청을 보내게 만드는 공격이다.

왜 되는가

브라우저는 요청 대상 도메인의 쿠키를 자동으로 붙인다. 공격자 사이트가 몰래 폼을 제출해도 피해자의 세션 쿠키가 함께 간다.

방어

  • CSRF 토큰: 서버가 발급한 예측 불가한 값을 요청에 요구
  • SameSite 쿠키: SameSite=Lax만으로도 상당수 차단
  • 상태를 바꾸는 요청은 GET이 아니라 POST로

요즘은 SameSite가 기본값이라 많이 나아졌지만, 토큰과 병행하는 것이 안전하다.