# 웹·브라우저 보안

[원문](https://www.linkymeadow.com/w/ff79f4/)

마지막 수정: 2026-10-05 20:20 (KST)

XSS·CSRF와 브라우저의 출처 격리, CSP·쿠키·보안 헤더를 이해하고 적용하는 데 참고할 자료입니다.

## 출처 격리와 웹 공격

- [Same-origin policy — MDN](https://developer.mozilla.org/en-US/docs/Web/Security/Defenses/Same-origin_policy) · 영문

  브라우저가 출처를 구분하는 기준과 서로 다른 출처의 자원 접근을 제한하는 원칙을 설명합니다.
- [Cross-site scripting (XSS) — MDN](https://developer.mozilla.org/en-US/docs/Web/Security/Attacks/XSS) · 영문

  신뢰할 수 없는 콘텐츠가 스크립트로 실행되는 문제와 출력 인코딩·정화 등의 방어를 설명합니다.
- [Cross-Site Request Forgery Prevention Cheat Sheet — OWASP](https://cheatsheetseries.owasp.org/cheatsheets/Cross-Site_Request_Forgery_Prevention_Cheat_Sheet.html) · 영문

  CSRF 토큰, 요청 출처 확인과 쿠키 속성을 이용하는 방어 방법을 정리합니다.
- [DOM based XSS Prevention Cheat Sheet — OWASP](https://cheatsheetseries.owasp.org/cheatsheets/DOM_based_XSS_Prevention_Cheat_Sheet.html) · 영문

  브라우저에서 데이터를 DOM에 넣을 때 생기는 XSS 위험과 안전한 API 사용 기준을 설명합니다.

## 콘텐츠와 교차 출처 요청 정책

- [Content Security Policy (CSP) — MDN](https://developer.mozilla.org/en-US/docs/Web/HTTP/Guides/CSP) · 영문

  스크립트 등 자원의 로딩·실행 범위를 제한하고 정책을 배포·점검하는 방법을 설명합니다.
- [Cross-Origin Resource Sharing (CORS) — MDN](https://developer.mozilla.org/en-US/docs/Web/HTTP/Guides/CORS) · 영문

  교차 출처 요청에서 응답을 읽도록 허용하는 HTTP 헤더와 사전 요청의 동작을 설명합니다.
- [Subresource Integrity — MDN](https://developer.mozilla.org/en-US/docs/Web/Security/Defenses/Subresource_Integrity) · 영문

  외부 스크립트·스타일시트의 해시를 확인해 예상하지 못한 변경을 감지하는 방법을 설명합니다.

## 쿠키와 보안 헤더

- [Secure cookie configuration — MDN](https://developer.mozilla.org/en-US/docs/Web/Security/Practical_implementation_guides/Cookies) · 영문

  Secure·HttpOnly·SameSite와 쿠키 범위·수명 등 보안 설정을 안내합니다.
- [HTTP Headers Cheat Sheet — OWASP](https://cheatsheetseries.owasp.org/cheatsheets/HTTP_Headers_Cheat_Sheet.html) · 영문

  웹 응답에 적용할 보안 헤더의 역할과 권장 설정, 주의할 설정을 정리합니다.
- [Strict-Transport-Security header — MDN](https://developer.mozilla.org/en-US/docs/Web/HTTP/Reference/Headers/Strict-Transport-Security) · 영문

  브라우저에 HTTPS 접속을 강제하는 HSTS의 동작과 배포 시 주의점을 설명합니다.

## 강연·영상

- [IBM Technology · Cross-Site Scripting: A 25-Year Threat That Is Still Going Strong](https://www.youtube.com/watch?v=z4LhLJnmoZ0) · 영문 영상

## 연관 문서

- [CORS와 교차 출처 요청](https://www.linkymeadow.com/w/0d27a3/)
- [CSRF(XSRF)와 요청 위조 방어](https://www.linkymeadow.com/w/8841e9/)
- [API 보안](https://www.linkymeadow.com/w/63f1cf/)
- [인증·인가와 권한 관리](https://www.linkymeadow.com/w/f6c93c/)
- [암호화와 키 관리](https://www.linkymeadow.com/w/ccd292/)
