API 응답에 요청의 Origin 값을 그대로 반사하고 `Access-Control-Allow-Credentials: true`를 설정했다. 공격 사이트에서 로그인 사용자의 응답을 읽을 수 있는 이유와 개선으로 옳은 것은?
Access-Control-Allow-Origin: 요청 Origin 그대로 반사
Access-Control-Allow-Credentials: true
인증은 브라우저 세션 쿠키 사용
정답 3번
CORS는 서버가 브라우저에 어떤 출처의 읽기를 허용할지 알리는 정책이다. 임의 Origin을 반사하면서 credentials를 허용하면 공격 출처도 사용자의 쿠키가 포함된 응답을 읽을 수 있다. 필요한 출처만 정확히 비교해 허용해야 한다.
콘텐츠 정보
- 자료 유형
- 편집복원
- 검수 상태
- 자동 검사 완료
- 해설 작성·검수
- 정처LAB 자동 검사
- 최종 검수
- 2026-08-23