← 회차 전체 문제편집복원원자료 대조 완료2025년 정보보안기사 1회 필기 · 애플리케이션 보안 · SSRF · 44번
사용자 URL을 서버가 가져오는 기능에서 DNS 재바인딩과 리다이렉트를 거쳐 클라우드 메타데이터 주소에 접근하는 SSRF를 막는 통제로 가장 적절한 것은?
입력: 사용자가 지정한 URL
서버 도달 범위: 클라우드 링크로컬 메타데이터 주소 포함
- 1
URL 문자열에서 `localhost`만 제거하고 사용자정보(userinfo)와 숫자형 IP는 허용한다.
오답 이유문자열 필터는 다른 IP 표기와 userinfo 구문 등으로 우회될 수 있다. - 2
최초 DNS 조회 결과만 확인하고 이후 리다이렉트 목적지는 검증하지 않는다.
오답 이유최초 확인 뒤 리다이렉트를 허용하면 공격자가 금지된 내부 주소로 목적지를 바꿀 수 있다. - 3
HTTPS 스킴만 허용하고 목적지 IP 대역은 제한하지 않는다.
오답 이유HTTPS는 전송을 암호화할 뿐 서버가 접근해서는 안 될 목적지를 제한하지 않는다. - 4
허용 스킴·호스트를 정규화해 allowlist로 검증하고 리다이렉트마다 다시 확인하며 내부·루프백·링크로컬 대역으로의 egress를 차단한다.
정답 근거입력 검증·리다이렉트 재검증·네트워크 egress 차단을 함께 적용해야 우회 경로를 줄일 수 있다.
정답·상세해설정답 4번
SSRF 방어는 문자열 일부 차단이나 최초 목적지 확인만으로 충분하지 않다. URL을 정규화해 허용 대상과 비교하고, DNS 해석 결과와 모든 리다이렉트 목적지를 재검증하며, 네트워크 계층에서도 내부·루프백·링크로컬 주소로 나가는 요청을 막아야 한다.
콘텐츠 기록콘텐츠 정보
- 자료 유형
- 편집복원
- 검수 상태
- 원자료 대조 완료
- 최종 검수
- 2026-08-24