아무래도 상관 있는 XSS 방어

김희영·2025년 9월 18일

토막개발지식

목록 보기
11/27

기본적으로 타임리프와 리액트는 xss 방어를 위해 text로 받아들인다.
<p th:text="${이 안에 XSS가 있어도 안심!}"></p>

근데 이러면 글 꾸미기가 안되니까 가끔 풀어주기도 한다.
<p th:utext="${여기는 조금 곤란}"></p>

그럼 여기서 문제

XSS에 안전하게 APIKEY를 보관하려면 어떻게 해야 하나?

-> 쿠키 사용!
쿠키 장점 : XSS에 안전 + 프론트가 쉬움

localStorage : XSS에 약함
쿠키 : HttpOnly 플래그를 설정하면 클라이언트 접근 못해서 안전

뭐... 그 외에도 만료 기한이나 도메인 별 분리 같은 걸 관리할 수 있고 백엔드에서 조작도 됨. 그리고 따로 헤더에 달지 않아도 fetch 할 때 자동으로 넘어가서 편하고... 아무튼 그럼

그럼 그런 쿠키 추가 하는 법

HttpServletResponse response
response.addCookie(new Cookie("쿠키명",쿠키 값));

+) 그럼 로그아웃은요?
유지시간이 0인 쿠키로 교체 함 ㅇㅇ

profile
내는 반드시 엄청난 개발자가 되고 말것어

0개의 댓글