Web GuideXSS스크립트 삽입게시판 보안
스크립트 삽입(XSS) 대응
게시물 하나로 다른 방문자가 공격당합니다.
우리 서버가 아니라 방문자가 피해자가 되는 공격입니다.

01어떻게 동작하나
공격자가 게시물이나 댓글에 악성 코드를 심어두면, 그 글을 보는 사람의 브라우저에서 실행됩니다.
STEP 01
삽입
게시물이나 입력칸에 코드를 심습니다
STEP 02
저장
걸러지지 않고 그대로 저장됩니다
STEP 03
실행
다른 방문자가 볼 때 실행됩니다
02피해 유형
방문자와 관리자 모두 표적이 됩니다.
1
로그인 정보 탈취
접속 상태를 가로챕니다.
2
관리자 계정 탈취
관리자가 글을 보는 순간 당합니다.
3
가짜 화면
로그인 창을 위조해 비밀번호를 받아갑니다.
4
악성 사이트 유도
다른 사이트로 자동 이동시킵니다.
5
의도치 않은 동작
이용자 모르게 요청을 보냅니다.
6
화면 변조
사이트 내용을 바꿔 보여줍니다.
03막는 방법
출력할 때 처리하는 것이 핵심입니다.
코드로 해석되지 않게 문자로 바꿔 출력합니다.
에디터에서 필요한 태그만 허용합니다.
브라우저에서만 막으면 우회됩니다.
스크립트가 접근하지 못하게 설정합니다.
실행 가능한 스크립트 출처를 제한합니다.
업로드 파일명에도 코드가 들어갈 수 있습니다.
04특히 위험한 곳
사용자 입력이 다른 사람에게 보이는 모든 곳이 대상입니다.
점검 항목
게시판과 댓글
가장 대표적인 통로입니다.
문의 내용
관리자가 확인할 때 실행됩니다.
회원 이름
닉네임에 코드를 넣기도 합니다.
검색어 표시
검색어를 화면에 다시 보여줄 때.
상품 후기
구매자 입력이 그대로 노출됩니다.
파일명
업로드한 파일 이름이 표시될 때.
CHECK POINT
□ 게시물 출력 시 코드가 실행되지 않는가
□ 에디터에서 허용 태그가 제한되는가
□ 서버에서 입력값을 검증하는가
□ 관리자 화면에서도 안전하게 표시되는가
□ 쿠키에 스크립트 접근 차단이 설정되어 있는가
□ 업로드 파일명이 검증되는가
□ 보안 정책 헤더를 적용했는가
#XSS#스크립트 삽입#게시판 보안#입력값 검증#관리자 보안#쿠키 보안#웹 취약점#보안#웹비스타#홈페이지 제작