Browser
글 4개
Security · Browser
CSRF - 브라우저가 쿠키를 알아서 보낸다
응답을 못 읽어도 요청은 나간다. 동일 출처 정책이 원래 막지 않던 틈에서 위조 요청이 성립하는 조건과, 토큰·SameSite로 그 조건을 깨는 방법.
·브라우저는 무엇을 막나 4편
Security · Browser
XSS - 남의 스크립트가 내 페이지에서 돈다
데이터로 넣은 글자가 코드가 되는 순간 출처는 이미 같아져 있다. 동일 출처 정책이 왜 못 막는지, 방어가 왜 출력 자리에 있는지.
·브라우저는 무엇을 막나 3편
Security · Browser
CORS - 막은 게 아니라 안 알려주는 것
서버 로그는 200인데 브라우저는 에러를 낸다. CORS는 동일 출처 정책을 뚫는 구멍이 아니라 서버가 예외를 승인하는 절차이고, 애초에 공격을 막는 물건이 아니다.
·브라우저는 무엇을 막나 2편
Security · Browser
같은 출처만 믿는다
브라우저가 출처를 스킴·호스트·포트로 가르고, 다른 출처의 응답을 스크립트에 넘기지 않는 이유. 이 규칙 하나에서 CORS·XSS·CSRF가 갈라져 나온다.
·브라우저는 무엇을 막나 1편