← 회차 전체 문제편집복원자동 검사 완료2023년 정보보안기사 4회 필기 · 애플리케이션 보안 · WebSocket 인증 · 50번
쿠키 인증 WebSocket 서버가 핸드셰이크의 Origin을 검사하지 않고 연결 후 메시지별 권한도 확인하지 않는다. 개선은?
- 1
메시지 길이를 무한대로 허용한다.
오답 이유무제한 메시지는 자원 고갈 위험을 키운다. - 2
허용 Origin과 세션을 핸드셰이크에서 검증하고 각 메시지 동작의 인가와 재인증·종료를 관리한다.
정답 근거연결 주체와 장기 세션의 각 행위를 모두 통제한다. - 3
Upgrade 헤더가 있으면 모든 출처를 신뢰한다.
오답 이유Upgrade는 프로토콜 전환 요청일 뿐 출처 신뢰 증명이 아니다. - 4
연결 후 쿠키를 로그에 평문으로 남긴다.
오답 이유인증 쿠키 로그는 추가 탈취 경로가 된다.
정답·상세해설정답 2번
브라우저가 쿠키를 포함해 다른 사이트에서 WebSocket을 열 수 있으므로 Origin 검증이 필요하다. 장기 연결 중 권한 변경·세션 만료도 반영하고 메시지 유형별 인가와 크기·속도 제한을 적용해야 한다.
콘텐츠 기록콘텐츠 정보
- 자료 유형
- 편집복원
- 검수 상태
- 자동 검사 완료
- 최종 검수
- 2026-08-23