← 회차 전체 문제편집복원자동 검사 완료2023년 정보보안기사 2회 필기 · 애플리케이션 보안 · CSRF 방어 · 44번
쿠키 기반 로그인 상태에서 송금 요청이 다른 사이트의 폼으로도 전송된다. 서버가 적용할 통제로 가장 적절한 것은?
- 1
응답의 서버 배너만 숨긴다.
오답 이유배너 은닉은 요청 위조 여부를 판별하지 않는다. - 2
비밀번호 해시 반복 횟수를 줄인다.
오답 이유패스워드 해시 비용은 인증정보 탈취 저항과 관련되고 CSRF와 무관하다. - 3
GET과 POST를 모두 상태 변경에 사용한다.
오답 이유GET 상태 변경은 링크·프리페치 등으로 의도치 않은 실행 위험을 더한다. - 4
예측할 수 없는 CSRF 토큰을 세션과 검증하고 SameSite 쿠키 정책을 함께 적용한다.
정답 근거공격 사이트가 알 수 없는 요청별 값을 검증하고 교차 사이트 쿠키 전송도 제한한다.
정답·상세해설정답 4번
브라우저는 대상 사이트 쿠키를 교차 출처 요청에도 붙일 수 있으므로 요청이 사용자의 의도에서 시작됐는지 별도로 검증해야 한다. 세션에 결합된 CSRF 토큰과 적절한 SameSite 설정을 함께 사용하면 방어 계층이 된다.
콘텐츠 기록콘텐츠 정보
- 자료 유형
- 편집복원
- 검수 상태
- 자동 검사 완료
- 최종 검수
- 2026-08-23