전체 목록
보안Hard#370

CSRF 공격은 무엇이고 SameSite 쿠키는 어떻게 도움이 되나요?

#보안#CSRF#쿠키#인증

답변 포인트

사용자가 로그인한 상태의 쿠키가 다른 사이트에서 보낸 요청에도 자동 포함되는 상황을 생각해보세요.

정답 및 해설

빠른 요약

CSRF는 사용자가 인증된 사이트에 원치 않는 요청을 보내도록 유도하는 공격입니다. SameSite 쿠키는 크로스 사이트 요청에 쿠키가 자동으로 포함되는 범위를 제한해 CSRF 위험을 줄입니다.

CSRF는 사용자가 인증된 사이트에 원치 않는 요청을 보내도록 유도하는 공격입니다. SameSite 쿠키는 크로스 사이트 요청에 쿠키가 자동으로 포함되는 범위를 제한해 CSRF 위험을 줄입니다. 다만 모든 상황을 해결하지는 않으므로 CSRF 토큰, Origin 검증과 함께 고려해야 합니다.

핵심 개념

핵심 기준은 인증 쿠키가 의도치 않은 외부 요청에 실리는 문제 완화입니다. 이 개념은 단순히 용어를 외우는 것보다, 어떤 문제를 줄이기 위해 등장했는지와 실제 코드나 운영 환경에서 어떤 trade-off를 만드는지 함께 이해하는 것이 중요합니다.

사용자가 로그인한 상태의 쿠키가 다른 사이트에서 보낸 요청에도 자동 포함되는 상황을 생각해보세요.

동작 흐름

  1. 먼저 문제가 발생하는 조건과 입력을 확인합니다.
  2. 관련된 런타임, 브라우저, 서버, 데이터 저장소의 책임을 나눠 봅니다.
  3. 가장 작은 범위에서 안전한 해결책을 적용합니다.
  4. 로그, 테스트, 모니터링으로 실제로 문제가 줄었는지 확인합니다.

실제 예시

공격 사이트의 form submit이 은행 송금 요청을 보내고 브라우저가 은행 쿠키를 함께 보내면 CSRF가 성립할 수 있습니다.

실무에서 적용하는 방법

일반 서비스는 SameSite=Lax를 기본으로 검토하고, 크로스 사이트 임베드나 SSO가 필요할 때만 None; Secure를 신중히 사용합니다.

실무에서 주의할 점

  • SameSite=None은 반드시 Secure와 함께 사용해야 합니다.
  • GET 요청에 상태 변경 기능을 넣으면 CSRF와 캐싱 문제가 커집니다.
  • 개념을 적용하기 전에 현재 시스템의 규모, 병목, 장애 영향도를 함께 확인해야 합니다.
  • 팀 규칙이나 프레임워크 기본 동작과 충돌하지 않는지도 점검하는 것이 좋습니다.

함께 연결해서 보면 좋은 키워드

보안, CSRF, 쿠키, 인증

면접에서 짚으면 좋은 포인트

  • 정의만 말하기보다 어떤 문제를 줄이기 위한 개념인지 먼저 설명하면 좋습니다.
  • 장점과 함께 비용, 한계, 적용하지 않아도 되는 상황을 같이 말하면 실무 이해도가 드러납니다.

정리

한 줄로 정리하면, CSRF는 사용자가 인증된 사이트에 원치 않는 요청을 보내도록 유도하는 공격입니다. SameSite 쿠키는 크로스 사이트 요청에 쿠키가 자동으로 포함되는 범위를 제한해 CSRF 위험을 줄입니다. 다만 모든 상황을 해결하지는 않으므로 CSRF 토큰, Origin 검증과 함께 고려해야 합니다. 실무에서는 개념을 적용하는 조건과 적용하지 않았을 때 생기는 문제까지 함께 이해하는 것이 중요합니다.

관련 질문

같은 카테고리/태그 기준