인프런 커뮤니티 질문&답변
csrf 필터 질문
해결된 질문
작성
·
227
0
안녕하세요. 강의를 듣던 중 의문이 생겨 질문합니다.
csrf 토큰을 이용해 현재 들어온 요청이 악의적인 사이트로부터 온 요청이 아닌 것을 검증한다라는 개념은 이해할 수 있었는데요. 아래 시나리오로 악의적인 form 페이지를 생성해도 csrf 필터가 악의적인 요청을 구별할 수 있는지 궁금합니다.
0. 모든 도메인에 대한 cors 요청은 열려 있다고 가정
1. 악의적인 사이트에 사용자가 접속
2. 악의적인 사이트는 실제 form 페이지를 요청
3. 실제 form 페이지에서 csrf 토큰 파싱 & 위조 form 페이지에 csrf 토큰 삽입
4. 사용자에게 위조 form 페이지 제공





