← 회차 전체 문제편집복원자동 검사 완료2023년 정보보안기사 2회 필기 · 애플리케이션 보안 · XSS 문맥별 인코딩 · 43번
사용자 입력을 HTML 본문, 속성값, JavaScript 문자열에 각각 출력한다. XSS 대응 원칙으로 옳은 것은?
- 1
입력을 Base64로 저장하면 출력 시 검증이 필요 없다.
오답 이유Base64는 인코딩일 뿐 디코딩 후 위험한 문맥에 넣으면 실행될 수 있다. - 2
CSP를 적용하면 출력 인코딩은 생략한다.
오답 이유CSP 설정 누락이나 허용 정책 우회가 있어 방어 계층을 함께 유지해야 한다. - 3
출력 위치의 문법에 맞는 문맥별 인코딩을 적용하고 위험한 DOM 삽입 함수를 피한다.
정답 근거해석기가 다른 만큼 해당 문맥에서 코드로 변하지 않도록 처리해야 한다. - 4
모든 위치에서 작은따옴표만 제거한다.
오답 이유따옴표 하나만 제거해도 태그·이벤트 속성·다른 구분자로 우회할 수 있다.
정답·상세해설정답 3번
같은 문자열도 HTML, 속성, JavaScript 문맥에서 특별한 의미를 갖는 문자가 다르다. 따라서 출력 문맥에 맞춰 인코딩해야 하며 CSP는 피해를 줄이는 보조 통제이지 안전한 출력 처리를 대체하지 않는다.
콘텐츠 기록콘텐츠 정보
- 자료 유형
- 편집복원
- 검수 상태
- 자동 검사 완료
- 최종 검수
- 2026-08-23