List

요청 위조(CSRF)와 토큰 검증

#웹가이드

Web GuideCSRF요청 위조토큰
요청 위조(CSRF)와 토큰 검증
로그인한 상태로 다른 사이트를 보다가 의도치 않은 요청이 나갈 수 있습니다.
이용자가 아무것도 하지 않아도 그의 권한으로 작업이 실행됩니다.
요청 위조(CSRF)와 토큰 검증 관련 사진
01어떻게 일어나나
로그인 상태가 유지되는 점을 악용합니다. 다른 사이트에서 우리 사이트로 요청을 보내게 만듭니다.
STEP 01
로그인 유지
이용자가 우리 사이트에 로그인해 둡니다
STEP 02
유인
공격자가 만든 페이지나 메일을 엽니다
STEP 03
자동 요청
그 사람 권한으로 요청이 실행됩니다
02피해 예시
이용자가 눈치채지 못하는 사이에 일어납니다.
01
정보 변경
메일 주소나 비밀번호가 바뀝니다.
02
주문 생성
원하지 않는 주문이 발생합니다.
03
포인트 이전
적립금이 다른 계정으로 넘어갑니다.
04
게시물 작성
본인 이름으로 글이 올라갑니다.
05
관리자 조작
관리자가 당하면 피해가 큽니다.
06
탈퇴 처리
계정이 삭제되기도 합니다.
03막는 방법
정상적인 화면을 거쳐 온 요청인지 확인하는 것이 핵심입니다.
검증 값 사용
화면마다 고유한 값을 넣고 확인합니다.
쿠키 설정
다른 사이트에서 쿠키가 전송되지 않게 합니다.
요청 출처 확인
어디서 온 요청인지 확인합니다.
중요 작업 재인증
비밀번호 변경 시 현재 비밀번호를 요구합니다.
적절한 방식 사용
변경 작업을 단순 조회 방식으로 만들지 않습니다.
알림
중요 변경 시 본인에게 알립니다.
04특히 보호할 기능
변경과 삭제가 일어나는 모든 기능이 대상입니다.
비밀번호 변경  현재 비밀번호를 반드시 요구합니다.
메일과 연락처 변경  변경 시 기존 주소로 알립니다.
결제와 주문  금전이 오가는 모든 요청.
관리자 기능  권한 부여와 데이터 삭제.
탈퇴  되돌리기 어려운 작업.
설정 변경  알림과 보안 설정.
CHECK POINT
□  변경 작업에 검증 값이 적용되어 있는가
□  쿠키에 교차 사이트 전송 제한이 설정되어 있는가
□  비밀번호 변경 시 현재 비밀번호를 요구하는가
□  중요 정보 변경 시 본인에게 알리는가
□  관리자 기능에 동일한 보호가 적용되는가
□  변경 작업이 조회 방식으로 처리되지 않는가
□  보안 점검에서 이 항목을 확인했는가
이용자가 아무것도 하지 않아도 그의 권한으로 작업이 실행됩니다.
비밀번호 변경 시 현재 비밀번호를 요구하는 것만으로도 큰 방어가 됩니다.
#CSRF#요청 위조#토큰#세션 보안#쿠키 설정#관리자 보안#웹 취약점#보안#웹비스타#홈페이지 제작
목록보기