CORS에서 공격 사이트의 응답 읽기를 막았는데 CSRF 상태 변경은 여전히 가능할 수 있는 이유는?
정답 2번
CORS는 주로 응답 읽기 권한을 통제한다. 인증 쿠키가 붙은 상태 변경 요청 자체는 별도 CSRF 토큰·SameSite로 막아야 한다.
콘텐츠 정보
- 자료 유형
- 편집복원
- 검수 상태
- 자동 검사 완료
- 해설 작성·검수
- 정처LAB 자동 검사
- 최종 검수
- 2026-08-23
CORS는 주로 응답 읽기 권한을 통제한다. 인증 쿠키가 붙은 상태 변경 요청 자체는 별도 CSRF 토큰·SameSite로 막아야 한다.