Tomcat SameSite

JH Kim·2026년 1월 16일

Spring

목록 보기
4/8

SameSite란 생길까?

  • 2020년 2/4에 릴리즈 된 구글 크롬 80버전부터 새로운 쿠키정책이 적용되었다. Cookie의 SameSite 속성의 기본값이 “None” 에서 “Lax”로 변경되었다.

  • SameSite를 None으로 설정할 경우 CSRF(Cross-site request forgery : 사이트 간 요청 위조) 및 의도하지 않은 정보 유출에 취약해질 가능성을 높게 판단해 변경된 사항이라고 함.

  • SameSite속성은 서로 다른 도메인간의 쿠키 전송에 대한 보안을 설정함.

  1. “None”일 경우, 동일 사이트와 그로스 사이트에 모두 쿠키 전송이 가능
  2. “String”일 경우, 서로 다른 도메인에서는 아예 전송이 불가능(따라서 CSRF를 100% 방지할 수 있으나 사용자 편의성을 많이 해치게 됨)
  3. “Lax”일 경우, String 설정에 일부 예외(HTTP get method / a href / link href)를 두어 적용
  • 본인은 tomcat의 context.xml에 추가함
  1. 테스트서버 loadbalancing 에서 session이 계속 끊기는 현상이 발생
  2. UserVo에 문제가 있다고 판단
  3. SameSite 설정을 통해 session값 유지

< CookieProcessor className=”org.apache.tomcat.util.http.LegacyCookieProcessor” sameSiteCookies=”none”/>

profile
Backend Engineer(Spring, API, Spring Boot, MSSql, SVN..)

0개의 댓글