← 회차 전체 문제편집복원자동 검사 완료2023년 정보보안기사 4회 필기 · 애플리케이션 보안 · OAuth 리디렉션 · 48번
OAuth 인가 서버가 redirect_uri의 도메인 접두사만 비교해 `https://client.example.evil.test/cb`도 허용한다. 개선은?
- 1
URI 길이만 200자로 제한한다.
오답 이유짧은 악성 URI도 접두사 검사를 통과할 수 있다. - 2
state 검증을 제거한다.
오답 이유state 제거는 인가 응답 위조 위험을 늘린다. - 3
인가 코드를 URL 프래그먼트에 무기한 저장한다.
오답 이유브라우저에 코드를 오래 남기는 것은 해결이 아니다. - 4
등록된 redirect URI와 스킴·호스트·포트·경로를 정규화해 정확히 일치시키고 와일드카드를 최소화한다.
정답 근거코드가 반환될 목적지를 명확한 구성요소 단위로 고정한다.
정답·상세해설정답 4번
접두사·부분 문자열 비교는 공격자 도메인이나 경로 혼동을 허용해 인가 코드가 잘못 전달될 수 있다. 사전에 등록한 정확한 URI와 비교하고 state·PKCE도 각각 CSRF와 코드 탈취 방어로 유지한다.
콘텐츠 기록콘텐츠 정보
- 자료 유형
- 편집복원
- 검수 상태
- 자동 검사 완료
- 최종 검수
- 2026-08-23