inflearn logo
강의

강의

N
챌린지

챌린지

멘토링

멘토링

N
클립

클립

로드맵

로드맵

지식공유

웹 개발의 핵심, HTTP 완벽 마스터하기!

[13장. 브라우져 보안] 13.3 교차 사이트 요청 위조(CSRF)

rest api 에서의 csrf

69

writer0713

작성한 질문수 16

1

예제에서 처럼 html 을 response 하지 않고 rest api 를 통해 fe 와 통신하는 경우에도 csrf 를 사용하는 경우가 있을까요? 만약 있다면 어떻게 사용하는지도 알고 싶습니다.

네트워크 ajax https cors cookie

답변 1

0

김정환

질문 주셔서 감사합니다.

REST API를 사용하는 경우는 두 가지로 생각할 수 있을 것 같아요.

1) 쿠키 기반 인증을 사용하는 API: 브라우져가 서버에게 받은 쿠키를 요청 헤더에 실어 보내는 구조이기 때문에 CSRF 공격에 취약할수 있습니다. 이를 보완하기 위해 CSRF 토큰으로 예방합니다.

2) 토큰 기반 인증을 사용하는 API: 브라우져에서 실행되는 자바스크립트 어플리케이션이 서버에게 받은 토큰 값을 요청 헤더에 '직접' 실어 보내는 구조라서 CSRF 공격에 덜 취약합니다.

하지만 브라우져에서 관련한 보안 조치를 지원하고(실습에서는 브라우져 설정을 변경함), 서버에서 쿠키를 발급할 때 보안 정책을 적용하기 때문에 어느정도 공격에 안전하다고 볼 수 있습니다.

1

writer0713

빠른 답변 감사합니다!

CS 기초 지식이 필요없는 세상이 오지 않을까요?

0

37

2

실전문풀1, Q26

0

24

1

vercel 등록 후 한입링크 페이지 접속 문제

0

24

1

og 관련 질문

0

22

1

클로드 구글 크롬 확장 프로그램 등록 문의

0

31

2

설치 후 터미널 명령어 입력 시 실행 안됌

0

51

4

DeadLock 탐지에서 재귀 Lock 상황에 대해 궁금합니다.

0

47

2

Read Replica

0

32

1

실전 문제 풀이 15 - Q. 14

0

36

1

프리티어 (무료플랜) 은 스토리지 게이트웨이 생성이 안되는것 같습니다.

0

31

1

현재 강의 수강 하고 덤프 보면서 공부하면 CCNA 합격 가능한가요?

0

33

1

빠져나오기 위해서 System.in을 닫는다는게 무슨 의민가요??

0

40

1

현재까지 업로드 된 강의로만 공부해도 CCNA취득 가능한가요?

0

57

2

supabase 인증페이지로 넘어가지 않습니다

0

60

2

LockFreeStack #2에서 ABA 문제

0

51

1

실무에서 웹개발자가 명시적으로 선언하는 보안 정책의 범위 및 보안 정책 설정 위임 라이브러리

1

143

2

브라우저 내부 보안 정책 스코프에 대한 질문

1

95

1

ETag 사용시 서버의 성능 향상

1

97

2

next.js 와 SOP

1

89

2

사전 요청 관련 질문

1

92

2

하이잭킹 관련 문의

1

146

2

캐싱 관련 문의

1

122

1

TypeError: querystring is not a function 에러 나시는 분들

0

197

1

강사님은 어떤 책으로 HTTP 를 공부하셨나요?

0

289

1