XSS·CSRF와 브라우저의 출처 격리, CSP·쿠키·보안 헤더를 이해하고 적용하는 데 참고할 자료입니다.
출처 격리와 웹 공격
-
브라우저가 출처를 구분하는 기준과 서로 다른 출처의 자원 접근을 제한하는 원칙을 설명합니다.
-
Cross-site scripting (XSS) — MDN · 영문
신뢰할 수 없는 콘텐츠가 스크립트로 실행되는 문제와 출력 인코딩·정화 등의 방어를 설명합니다.
-
Cross-Site Request Forgery Prevention Cheat Sheet — OWASP · 영문
CSRF 토큰, 요청 출처 확인과 쿠키 속성을 이용하는 방어 방법을 정리합니다.
-
DOM based XSS Prevention Cheat Sheet — OWASP · 영문
브라우저에서 데이터를 DOM에 넣을 때 생기는 XSS 위험과 안전한 API 사용 기준을 설명합니다.
콘텐츠와 교차 출처 요청 정책
-
Content Security Policy (CSP) — MDN · 영문
스크립트 등 자원의 로딩·실행 범위를 제한하고 정책을 배포·점검하는 방법을 설명합니다.
-
Cross-Origin Resource Sharing (CORS) — MDN · 영문
교차 출처 요청에서 응답을 읽도록 허용하는 HTTP 헤더와 사전 요청의 동작을 설명합니다.
-
Subresource Integrity — MDN · 영문
외부 스크립트·스타일시트의 해시를 확인해 예상하지 못한 변경을 감지하는 방법을 설명합니다.
쿠키와 보안 헤더
-
Secure cookie configuration — MDN · 영문
Secure·HttpOnly·SameSite와 쿠키 범위·수명 등 보안 설정을 안내합니다.
-
HTTP Headers Cheat Sheet — OWASP · 영문
웹 응답에 적용할 보안 헤더의 역할과 권장 설정, 주의할 설정을 정리합니다.
-
Strict-Transport-Security header — MDN · 영문
브라우저에 HTTPS 접속을 강제하는 HSTS의 동작과 배포 시 주의점을 설명합니다.