← 회차 전체 문제정처LAB 자체 제작내용 검수 완료정처LAB 정보처리기사 필기 자체 제작 3회 · 정보시스템 구축 관리 · XSS · 88번
댓글에 저장된 문자열이 이후 조회한 모든 사용자의 HTML 본문에 그대로 삽입되어 스크립트가 실행됐다. 공격 유형과 우선 적용할 방어를 바르게 연결한 것은?
저장 문자열: <script>fetch('/steal?c=' + document.cookie)</script>
- 1
저장형 XSS — 출력되는 HTML 문맥에 맞게 인코딩하고 필요하면 CSP를 방어층으로 추가한다.
정답 근거저장 후 재노출되는 특성과 브라우저 해석 문맥을 통제하는 방어를 정확히 연결했다. - 2
DDoS — 요청 출발지의 비밀번호를 모두 초기화한다.
오답 이유다수 요청으로 자원을 고갈시키는 서비스 거부 공격과 증상이 다르다. - 3
SQL Injection — 화면 출력 전에 SQL의 모든 공백을 삭제한다.
오답 이유SQL 구문 조작이 아니라 저장된 콘텐츠가 HTML·JavaScript로 해석되는 문제다. - 4
CSRF — 데이터베이스 열을 암호화하면 스크립트 실행이 차단된다.
오답 이유CSRF는 사용자의 인증 상태를 악용해 요청을 보내는 공격이며 저장 데이터 암호화는 출력 시 실행을 막지 못한다.
정답·상세해설정답 1번
공격 문자열이 서버에 저장됐다가 다른 사용자의 브라우저에서 실행되므로 저장형 XSS다. 사용자 데이터를 HTML에 넣을 때 해당 문맥에 맞게 출력 인코딩해야 한다. CSP는 실행 가능한 출처를 제한하는 추가 방어층이지 출력 인코딩의 대체가 아니다.
콘텐츠 기록콘텐츠 정보
- 자료 유형
- 정처LAB 자체 제작
- 검수 상태
- 내용 검수 완료
- 최종 검수
- 2026-08-16