rest api 에서의 csrf
70
投稿した質問数 16
예제에서 처럼 html 을 response 하지 않고 rest api 를 통해 fe 와 통신하는 경우에도 csrf 를 사용하는 경우가 있을까요? 만약 있다면 어떻게 사용하는지도 알고 싶습니다.
回答 1
0
질문 주셔서 감사합니다.
REST API를 사용하는 경우는 두 가지로 생각할 수 있을 것 같아요.
1) 쿠키 기반 인증을 사용하는 API: 브라우져가 서버에게 받은 쿠키를 요청 헤더에 실어 보내는 구조이기 때문에 CSRF 공격에 취약할수 있습니다. 이를 보완하기 위해 CSRF 토큰으로 예방합니다.
2) 토큰 기반 인증을 사용하는 API: 브라우져에서 실행되는 자바스크립트 어플리케이션이 서버에게 받은 토큰 값을 요청 헤더에 '직접' 실어 보내는 구조라서 CSRF 공격에 덜 취약합니다.
하지만 브라우져에서 관련한 보안 조치를 지원하고(실습에서는 브라우져 설정을 변경함), 서버에서 쿠키를 발급할 때 보안 정책을 적용하기 때문에 어느정도 공격에 안전하다고 볼 수 있습니다.
npm 설치가 잘 안됐습니다. 보안 이슈인 것 같은데, 어떻게 해야 하나요?
0
9
2
VS CODE 설치 시 관리자 권한으로 해야하는지
0
13
1
Git 버젼 상이
0
19
2
코드 줄바꿈
0
35
2
vs code 프로그램 동기화 가능여부
0
38
1
클로드 회원가입 전인데 perplexity 프로
0
47
2
supabase 설정하기 관련 문의사항이 있습니다.
0
51
2
Git 설치 문의
0
47
2
권한 부여하기 accept edit on 모드 질문
0
53
2
섹션6 / '6.7 이해하면 인생이 바뀌는 TCP 송/수신 구조' 강의 문의
0
49
1
CS 기초 지식이 필요없는 세상이 오지 않을까요?
0
123
2
실전문풀1, Q26
0
48
2
vercel 등록 후 한입링크 페이지 접속 문제
0
47
1
og 관련 질문
0
34
1
클로드 구글 크롬 확장 프로그램 등록 문의
0
65
2
실무에서 웹개발자가 명시적으로 선언하는 보안 정책의 범위 및 보안 정책 설정 위임 라이브러리
1
154
2
브라우저 내부 보안 정책 스코프에 대한 질문
1
98
1
ETag 사용시 서버의 성능 향상
1
106
2
next.js 와 SOP
1
98
2
사전 요청 관련 질문
1
106
2
하이잭킹 관련 문의
1
151
2
캐싱 관련 문의
1
130
1
TypeError: querystring is not a function 에러 나시는 분들
0
198
1
강사님은 어떤 책으로 HTTP 를 공부하셨나요?
0
297
1

