List

스크립트 삽입(XSS) 대응

#웹가이드

Web GuideXSS스크립트 삽입게시판 보안
스크립트 삽입(XSS) 대응
게시물 하나로 다른 방문자가 공격당합니다.
우리 서버가 아니라 방문자가 피해자가 되는 공격입니다.
스크립트 삽입(XSS) 대응 관련 사진
01어떻게 동작하나
공격자가 게시물이나 댓글에 악성 코드를 심어두면, 그 글을 보는 사람의 브라우저에서 실행됩니다.
STEP 01
삽입
게시물이나 입력칸에 코드를 심습니다
STEP 02
저장
걸러지지 않고 그대로 저장됩니다
STEP 03
실행
다른 방문자가 볼 때 실행됩니다
02피해 유형
방문자와 관리자 모두 표적이 됩니다.
1
로그인 정보 탈취
접속 상태를 가로챕니다.
2
관리자 계정 탈취
관리자가 글을 보는 순간 당합니다.
3
가짜 화면
로그인 창을 위조해 비밀번호를 받아갑니다.
4
악성 사이트 유도
다른 사이트로 자동 이동시킵니다.
5
의도치 않은 동작
이용자 모르게 요청을 보냅니다.
6
화면 변조
사이트 내용을 바꿔 보여줍니다.
03막는 방법
출력할 때 처리하는 것이 핵심입니다.
출력 시 변환
코드로 해석되지 않게 문자로 바꿔 출력합니다.
허용 태그 제한
에디터에서 필요한 태그만 허용합니다.
서버에서 검증
브라우저에서만 막으면 우회됩니다.
쿠키 보호
스크립트가 접근하지 못하게 설정합니다.
보안 정책 헤더
실행 가능한 스크립트 출처를 제한합니다.
파일명 검증
업로드 파일명에도 코드가 들어갈 수 있습니다.
04특히 위험한 곳
사용자 입력이 다른 사람에게 보이는 모든 곳이 대상입니다.
점검 항목
게시판과 댓글
가장 대표적인 통로입니다.
문의 내용
관리자가 확인할 때 실행됩니다.
회원 이름
닉네임에 코드를 넣기도 합니다.
검색어 표시
검색어를 화면에 다시 보여줄 때.
상품 후기
구매자 입력이 그대로 노출됩니다.
파일명
업로드한 파일 이름이 표시될 때.
CHECK POINT
□  게시물 출력 시 코드가 실행되지 않는가
□  에디터에서 허용 태그가 제한되는가
□  서버에서 입력값을 검증하는가
□  관리자 화면에서도 안전하게 표시되는가
□  쿠키에 스크립트 접근 차단이 설정되어 있는가
□  업로드 파일명이 검증되는가
□  보안 정책 헤더를 적용했는가
우리 서버가 아니라 방문자가 피해자가 되는 공격입니다.
문의 내용에 심어둔 코드는 관리자가 확인하는 순간 실행됩니다.
#XSS#스크립트 삽입#게시판 보안#입력값 검증#관리자 보안#쿠키 보안#웹 취약점#보안#웹비스타#홈페이지 제작
목록보기