← 회차 전체 문제편집복원자동 검사 완료2023년 정보보안기사 2회 필기 · 애플리케이션 보안 · 객체 수준 권한검사 · 56번
`GET /api/orders/4821`에서 로그인 여부만 확인하고 주문 ID로 바로 조회한다. 다른 사용자의 주문 번호로 바꿔도 응답이 반환된다. 필요한 통제는?
- 1
주문 번호를 10진수 대신 16진수로 표시한다.
오답 이유표현 형식 변경은 식별자 추측을 어렵게 할 뿐 권한이 없는 요청을 거부하지 않는다. - 2
버튼을 화면에서 숨긴다.
오답 이유클라이언트 UI는 직접 API 호출로 우회할 수 있다. - 3
응답의 Content-Type을 text/plain으로 바꾼다.
오답 이유MIME 형식은 객체 접근권한을 결정하지 않는다. - 4
매 요청마다 해당 주문과 현재 주체의 소유·역할 관계를 서버에서 검증한다.
정답 근거객체와 사용자 관계를 기준으로 요청마다 인가를 수행하는 직접 대응이다.
정답·상세해설정답 4번
인증된 사용자라도 모든 객체에 접근할 수 있는 것은 아니다. 객체 식별자를 받아 처리하는 각 API에서 현재 주체가 그 객체에 수행할 작업의 권한을 갖는지 서버 측에서 검증해야 한다.
콘텐츠 기록콘텐츠 정보
- 자료 유형
- 편집복원
- 검수 상태
- 자동 검사 완료
- 최종 검수
- 2026-08-23