Loading...
홈 › 블로그

IT 개발 블로그 — REDINFO

PHP 세션 탈취 위험 - session_regenerate_id()와 쿠키 보안 옵션으로 완벽 방어하기

웹 애플리케이션을 개발하면서 세션(Session) 기반 로그인을 구현해본 경험은 누구나 있을 것이다. 사용자 인증 상태를 유지하기 위해 필수적인 세션이지만, 기본 설정 그대로 사용하는 개발자가 태반이다. 다만 세션 ID가 네트워크 상에서 유출되거나 탈취당했을 때 발생하는 보안 사고의 위험성을 제대로 아는 경우는 의외로 드물다.실무에서 세션 ID를 탈취하는 ···

2 0
Access-Control-Allow-Origin 에러 완벽 해결 - CORS 정책 원인 분석과 백엔드 헤더 설정 가이드

웹 개발을 진행하다 보면 한 번쯤 브라우저 개발자 도구 콘솔에 붉은색 메시지로 뜨는 'Access to XMLHttpRequest at... blocked by CORS policy' 에러를 마주해본 경험이 있을 것이다. 다만 정확한 발생 원인이나 브라우저 보안 메커니즘을 이해하지 못한 채 백엔드 개발자에게 와일드카드(*) 설정을 요청하거나 프론트엔드 개발···

12 0
PHP Session Fixation 공격 완벽 방어 가이드 - 세션 ID 재생성과 보안 검증

세션을 사용하는 웹 애플리케이션을 운영하다 보면, 공격자가 사용자의 세션 ID를 미리 알아낸 후 그것으로 접근하는 상황을 마주칠 수 있다. 이를 세션 고정 공격(Session Fixation)이라고 하는데, 대부분의 개발자들은 세션 관리의 기본만 알고 있어서 이런 공격에 취약한 구조로 코딩하곤 한다. 심지어 로그인 성공 후에도 세션 ID를 그대로 유지하는 ···

29 0
PHP SQL 인젝션 방어 - PDO Prepared Statement 완벽 가이드

웹애플리케이션을개발하면서사용자입력을받아데이터베이스쿼리를실행하다가보안경고나예상치못한에러를경험해봤을까?다만SQL인젝션의정확한원인이나PreparedStatement가이를어떻게차단하는지내부원리를모른채구글링한코드를그대로붙여넣는경우가많다.이번에는PDO의PreparedStatement가정확히뭔지,왜단순한문자열치환보다안전하고강력한지,실무에서어떻게안전하게작성하는지완벽하게정···

25 0
REDINFO Since 2014
webmaster@redinfo.co.kr
Copyright © Redinfo All Rights Reserved