← 회차 전체 문제편집복원자동 검사 완료2023년 정보보안기사 4회 필기 · 애플리케이션 보안 · 대량 할당 · 43번
회원 수정 API가 요청 JSON의 모든 필드를 사용자 객체에 자동 바인딩해 일반 사용자가 `role: admin`을 추가할 수 있다. 대응은?
- 1
JSON 들여쓰기를 제거한다.
오답 이유공백 제거는 값의 의미를 바꾸지 않는다. - 2
관리자 버튼만 화면에서 숨긴다.
오답 이유클라이언트 UI는 직접 요청으로 우회할 수 있다. - 3
수정 가능한 필드를 명시한 DTO와 서버 측 권한 검사를 사용하고 역할 필드는 별도 관리한다.
정답 근거외부 입력이 수정할 수 있는 속성과 권한 변경 경계를 제한한다. - 4
role 필드 이름을 r로 줄인다.
오답 이유필드 이름은 API 관찰로 알 수 있어 통제가 아니다.
정답·상세해설정답 3번
대량 할당은 외부 입력을 내부 객체의 민감 속성까지 자동 반영할 때 발생한다. 엔드포인트별 허용 필드와 변환 규칙을 명시하고 권한 변경은 별도 흐름에서 재인가해야 한다.
콘텐츠 기록콘텐츠 정보
- 자료 유형
- 편집복원
- 검수 상태
- 자동 검사 완료
- 최종 검수
- 2026-08-23