inflearn logo
강의

講義

知識共有

ウェブ開発の核心、HTTP完璧マスターしよう!

[13章。ブラウザセキュリティ] 13.3クロスサイトリクエスト偽造(CSRF)

rest api 에서의 csrf

72

writer0713

投稿した質問数 16

1

예제에서 처럼 html 을 response 하지 않고 rest api 를 통해 fe 와 통신하는 경우에도 csrf 를 사용하는 경우가 있을까요? 만약 있다면 어떻게 사용하는지도 알고 싶습니다.

네트워크 ajax https cors cookie

回答 1

0

jeonghwan

질문 주셔서 감사합니다.

REST API를 사용하는 경우는 두 가지로 생각할 수 있을 것 같아요.

1) 쿠키 기반 인증을 사용하는 API: 브라우져가 서버에게 받은 쿠키를 요청 헤더에 실어 보내는 구조이기 때문에 CSRF 공격에 취약할수 있습니다. 이를 보완하기 위해 CSRF 토큰으로 예방합니다.

2) 토큰 기반 인증을 사용하는 API: 브라우져에서 실행되는 자바스크립트 어플리케이션이 서버에게 받은 토큰 값을 요청 헤더에 '직접' 실어 보내는 구조라서 CSRF 공격에 덜 취약합니다.

하지만 브라우져에서 관련한 보안 조치를 지원하고(실습에서는 브라우져 설정을 변경함), 서버에서 쿠키를 발급할 때 보안 정책을 적용하기 때문에 어느정도 공격에 안전하다고 볼 수 있습니다.

1

writer0713

빠른 답변 감사합니다!

localhost : 3000 클릭하면 페이지를 로드하지 못함

0

16

2

클로드코드에서 진행할때 계속적인 질문이 뜹니다.

0

14

2

"도커 이미지 생성" 18:59부분에 텍스트 파일로 정리 된거는 어디서 볼수 있나요?

0

17

1

aws기출문제 파트 문제 자료가 안보여서 질문드립니다

0

14

2

git 설치

0

27

1

링크 관리 기능 구현 실패

0

25

1

LAN, WAN, Braodcast

0

33

2

문제점

0

33

2

진도율 관련

0

28

1

IocpObject가 없어질 수 있는 이유에 대한 질문입니다.

0

46

2

npm 설치가 잘 안됐습니다. 보안 이슈인 것 같은데, 어떻게 해야 하나요?

0

41

2

VS CODE 설치 시 관리자 권한으로 해야하는지

0

28

1

Git 버젼 상이

0

39

2

코드 줄바꿈

0

46

2

vs code 프로그램 동기화 가능여부

0

45

1

실무에서 웹개발자가 명시적으로 선언하는 보안 정책의 범위 및 보안 정책 설정 위임 라이브러리

1

158

2

브라우저 내부 보안 정책 스코프에 대한 질문

1

103

1

ETag 사용시 서버의 성능 향상

1

110

2

next.js 와 SOP

1

103

2

사전 요청 관련 질문

1

128

2

하이잭킹 관련 문의

1

155

2

캐싱 관련 문의

1

132

1

TypeError: querystring is not a function 에러 나시는 분들

0

202

1

강사님은 어떤 책으로 HTTP 를 공부하셨나요?

0

302

1