inflearn logo
강의

Course

Instructor

Real-world! Spring Boot and JPA Utilization 2 - API Development and Performance Optimization

질문있습니다

393

zosel0434

7 asked

1

안녕하세요 강사님 API 파라미터 변조에 대한 질문인데요

현재 프로젝트 구조는 프론트앤드 Vuejs, 백앤드는 spring boot로 API 제공 역할을 하고 있습니다

현재 인증방식은 세션 인증방식을 사용중이고

최초 인증 후 세션에 사용자 정보를 담아, 이후  API 요청에 대해서 인터셉터를 적용하여

인증된 사용자만 API에 접근할 수 있도록 하고 있습니다

하지만 특정 사용자가 포스트맨 같은 툴을 사용하여 인증을 완료후

API에 요청을 날릴때 특정 파라미터를 변조하거나 할 경우는 어떻게 보안처리를 할 수 있나요?

현재 통신 프로토콜은 HTTP 사용중인데, HTTPS를 사용하면 이러한 문제를 해결할 수 있나요?

spring JPA spring-boot java

Answer 1

1

David

안녕하세요. zosel0434님, 공식 서포터즈 David입니다.

직접 인증은 받은 사용자가 API를 변조하여 요청하는 것을 막을 방법은 없습니다.

따라서 서버는 API를 통해 전달되는 파라미터들을 검증해야 합니다.

만약 직접 인증 받은 사용자가 아니라 중간에 제3자가 패킷을 가로채서 파라미터를 변조하는 게 문제라면 클라이언트에서 파라미터를 암호화를 하여 서버로 보내는 방법이 있습니다.

감사합니다.

SpringBoot4 버전 Hibernate5JakartaModule 라이브러리 오류

0

42

1

@JsonIgnore 이후 Internal Server Error가 발생하지 않습니다.

0

75

3

강의 관련 외 질문입니다.

0

105

2

SpringBoot4 + Hibernate7 모듈 등록 방법 공유

2

128

1

BeanCreationException

0

110

3

Update 후 UpdateMemberResponse 매핑할 때

0

73

1

트랜잭션을 사용 안 할 때 커넥션은 언제 가져오나요?

0

127

2

페이징 + 검색조건 관련해서 질문드립니다.

0

89

1

Query Dsl Q파일 질문입니다.

0

104

1

루트 쿼리라는것은

0

77

1

메서드를 분리하는 기준

0

91

1

findAllWithMemberDelivery 메서드 질문드립니다.

0

141

3

연관관계 매핑을 안 쓸 경우, 사용해야 하는 전략

0

119

2

fetch join과 영속화와 OSIV의 관계

0

121

2

Distinct 사용 전 결과에 대한 의문

0

140

2

레포지토리 계층에서의 트랜잭션에 대한 의문

0

75

1

영속성 컨텍스트 생명주기의 신기한 부분이 있습니다.

0

96

2

dto 필드 속 엔티티 여부

0

82

1

뷰템플릿 사용 시

0

96

2

Result 클래스 관련 질문

0

71

1

@PostConstruct 프록시 관련 질문드립니다

0

105

1

DTO 대신 Form 사용은 안되나요?

0

151

1

OSIV ON 상태일 때

1

109

1

fetch join VS fetch join 페이징 궁금증

0

213

2