[Spring] CSRF 제대로 알기
·
Framework/Spring
안녕하세요.이 시리즈는 5편의 Stateless 구성에서 csrf.disable()을 쓰고 지나갔고, 6편에서는 "쿠키를 도입하는 순간 그 전제가 일부 깨진다"고 예고만 해뒀습니다.이번 글은 그 미뤄둔 주제 CSRF(Cross-Site Request Forgery)를 다룹니다.목표는 두 가지입니다."언제 꺼도 되고 언제 켜야 하는가"의 판단 기준을 세우는 것.6편의 쿠키 기반 Refresh 재발급 엔드포인트를 실제로 지키는 것.이번에도 설정 암기보다 "공격이 성립하는 조건이 무엇이고, 방어가 흐름 어디에 끼어드는가" 에 초점을 맞춥니다. 공격 원리 — 브라우저는 쿠키를 자동으로 싣는다CSRF의 성립 조건은 단 하나로 요약됩니다. 인증 수단이 브라우저에 의해 자동 전송된다. 시나리오를 봅니다.사용자가 은..