CSRF

JINU·2024년 1월 12일

CSRF란 사용자가 공격자가 피싱사이트의 악성코드로 인해 발생하며, 보안이 약한 사이트 접속시 사용자의 세션 쿠키로 사용자의 정보를 빼가서 공격자가 보안이 약한 사이트에 악의적으로 사용자가 의도치 않은 요청을 서버가 응답하게 만드는 해킹 기법.

  • 과정 (example)
    -> 1. 사용자가 보안이 약한 은행 사이트 접속
    -> 2. 공격자가 사용자에게 악성 스크립트가 담긴 피싱사이트 접속 유도 후 접속시킴
    -> 3. 사용자의 세션 쿠키에 들어있는 정보들이 공격자에게 넘어감
    -> 4. 공격자가 사용자의 쿠키 정보들을 이용해서 보안이 약한 은행사이트에 사용자인척 위장을 하고 서비스를 요청 (비밀번호 바꾸기, 엄한 곳 송금... 등)
    -> 5. 보안이 약한 은행 사이트는 사용자의 요청인 줄 알고 요청에 대한 응답

  • 보안 방법
    -> 1. CSRF 토큰 사용
    -> 2. CAPCHA 사용
    -> 3. 다중인증 보안방법 사용(ex. OTP, 신분증명... 등)

0개의 댓글