전체 목록
보안Medium#343

CORS는 보안 기능이지만 인증을 대체할 수 없는 이유는 무엇인가요?

#보안#CORS#인증#인가

답변 포인트

브라우저가 막는 것과 서버가 권한을 검증하는 것을 구분해보세요.

정답 및 해설

빠른 요약

CORS는 브라우저가 다른 출처의 응답을 읽을 수 있는지 제어하는 정책입니다. 서버 간 요청이나 curl에는 적용되지 않으며, 사용자의 권한을 검증하지도 않습니다.

CORS는 브라우저가 다른 출처의 응답을 읽을 수 있는지 제어하는 정책입니다. 서버 간 요청이나 curl에는 적용되지 않으며, 사용자의 권한을 검증하지도 않습니다. 따라서 CORS 설정은 노출 범위를 제한하는 보조 수단이고 인증과 인가 검증은 서버에서 반드시 별도로 수행해야 합니다.

핵심 개념

핵심 기준은 브라우저 읽기 제한과 서버 권한 검증의 구분입니다. 이 개념은 단순히 용어를 외우는 것보다, 어떤 문제를 줄이기 위해 등장했는지와 실제 코드나 운영 환경에서 어떤 trade-off를 만드는지 함께 이해하는 것이 중요합니다.

브라우저가 막는 것과 서버가 권한을 검증하는 것을 구분해보세요.

동작 흐름

  1. 먼저 문제가 발생하는 조건과 입력을 확인합니다.
  2. 관련된 런타임, 브라우저, 서버, 데이터 저장소의 책임을 나눠 봅니다.
  3. 가장 작은 범위에서 안전한 해결책을 적용합니다.
  4. 로그, 테스트, 모니터링으로 실제로 문제가 줄었는지 확인합니다.

실제 예시

CORS가 특정 도메인만 허용하더라도 공격자가 서버에서 직접 API를 호출하면 브라우저 CORS 정책은 적용되지 않습니다.

실무에서 적용하는 방법

API는 토큰, 세션, 권한 검사를 서버에서 수행하고 CORS는 허용 origin을 최소화합니다.

실무에서 주의할 점

  • Access-Control-Allow-Origin: *와 credentials 조합은 특히 주의해야 합니다.
  • 개념을 적용하기 전에 현재 시스템의 규모, 병목, 장애 영향도를 함께 확인해야 합니다.
  • 팀 규칙이나 프레임워크 기본 동작과 충돌하지 않는지도 점검하는 것이 좋습니다.

함께 연결해서 보면 좋은 키워드

보안, CORS, 인증, 인가

면접에서 짚으면 좋은 포인트

  • 정의만 말하기보다 어떤 문제를 줄이기 위한 개념인지 먼저 설명하면 좋습니다.
  • 장점과 함께 비용, 한계, 적용하지 않아도 되는 상황을 같이 말하면 실무 이해도가 드러납니다.

정리

한 줄로 정리하면, CORS는 브라우저가 다른 출처의 응답을 읽을 수 있는지 제어하는 정책입니다입니다. 실무에서는 개념을 적용하는 조건과 적용하지 않았을 때 생기는 문제까지 함께 이해하는 것이 중요합니다.

관련 질문

같은 카테고리/태그 기준