csrf가 공격자가 어드민이나 타사용자에게
요청이 담긴 스크립트를 실행하게 하는거자나
스크립트 실행할때 저장된 인증에 사용되는 쿠키도 같이 보내지는거니깐
서버에서 쿠키, 세션사용만 안하면 되나?
서버에서 토큰기반으로 처리하게 하면 되는거지?
csrf가 공격자가 어드민이나 타사용자에게
요청이 담긴 스크립트를 실행하게 하는거자나
스크립트 실행할때 저장된 인증에 사용되는 쿠키도 같이 보내지는거니깐
서버에서 쿠키, 세션사용만 안하면 되나?
서버에서 토큰기반으로 처리하게 하면 되는거지?
토큰 기반으로 한다해도 csrf 발생 가능한건 비슷할걸
보통 무작위로 csrf 토큰 발급해서 이거 같을 때만 요청 가능하게 하고 referer 체크 제대로 하면 csrf는 거의 다 막힌다고 알고있음
httponly같은걸로 접근못하게 리프레시토큰 주고 엑세스토큰은 헤더나 바디에 담아주되
엑세스 토큰을 만료시간을 짧게해서 토큰털려도 덜위험하게 하는방식으로 해도대나?
해당 댓글은 삭제되었습니다.
감사합니다 형님
근데 어떻게 전송하냐는게 무슨말인지 모르겠어요
로컬스토리지, 쿠키 차이점때문에 어디에 저장하라는건지는 알겠어요
https를 사용하란말인가요?
형님 많이 배우고갑니다 감사합니다