List

세션과 쿠키 보안 설정

#웹가이드

Web Guide세션쿠키로그인 보안
세션과 쿠키 보안 설정
로그인 상태를 유지하는 방식에도 보안 설정이 필요합니다.
설정 몇 가지만 바꿔도 탈취 위험이 크게 줄어듭니다.
세션과 쿠키 보안 설정 관련 사진
01어떻게 유지되나
로그인하면 서버가 표식을 발급하고 브라우저가 보관합니다. 이후 요청마다 그 표식을 보냅니다.
이 표식이 탈취되면 비밀번호 없이도 로그인 상태가 됩니다.
STEP 01
로그인
서버가 식별용 표식을 발급합니다
STEP 02
보관
브라우저가 표식을 저장합니다
STEP 03
요청
이후 요청마다 표식을 함께 보냅니다
02필수 설정
몇 가지 설정만으로 상당한 방어가 됩니다.
스크립트 접근 차단
코드로 쿠키를 읽을 수 없게 합니다.
보안 연결 전용
암호화된 연결에서만 전송되게 합니다.
교차 전송 제한
다른 사이트에서 전송되지 않게 합니다.
유효 시간
일정 시간 후 만료되게 합니다.
로그인 시 재발급
로그인할 때 새 표식을 만듭니다.
로그아웃 시 폐기
서버에서도 무효화합니다.
03탈취 경로
어떻게 새어 나가는지 알면 대비할 수 있습니다.
1
스크립트 삽입
악성 코드가 쿠키를 읽어 보냅니다.
2
암호화되지 않은 통신
공용 와이파이에서 가로챕니다.
3
공용 PC
로그아웃하지 않고 자리를 뜹니다.
4
주소에 포함
주소에 표식이 노출되는 구조.
5
긴 유효기간
오래 유지되면 위험이 커집니다.
6
예측 가능한 값
규칙적인 값이면 추측됩니다.
04운영 고려
보안과 편의 사이에서 균형을 잡아야 합니다.
일반 사용자
너무 짧으면 불편 · 적절한 유지 시간 · 자동 로그인은 별도 방식으로 · 중요 작업 시 재확인
관리자
짧은 만료 시간 · 자동 로그인 금지 · 접속 위치 확인 · 동시 접속 제한 검토
CHECK POINT
□  쿠키에 스크립트 접근 차단이 설정되어 있는가
□  보안 연결에서만 전송되게 설정했는가
□  교차 사이트 전송이 제한되어 있는가
□  로그인 시 표식이 새로 발급되는가
□  로그아웃 시 서버에서도 무효화되는가
□  관리자 세션 만료 시간이 짧은가
□  주소에 세션 값이 노출되지 않는가
□  모든 페이지가 보안 연결인가
이 표식이 탈취되면 비밀번호 없이도 로그인 상태가 됩니다.
설정 몇 가지만 바꿔도 탈취 위험이 크게 줄어듭니다.
#세션#쿠키#로그인 보안#탈취 방지#보안 설정#관리자 보안#웹 취약점#보안#웹비스타#홈페이지 제작
목록보기