security
-
URL 하나로 비공개 파일을 여는 원리: 서명된 URL 이해하기
비공개 스토리지의 파일 링크를 받았는데 주소가 두 줄을 넘는다. 끝에는 X-Amz-Signature=3f9a… 같은 값이 붙어 있다. 이 주소를 브라우저에 넣으면 로그인하거나 헤더에 토큰을 넣지 않아도 파일이 내려온다. 이 링크는 서명된 URL이다. URL에 담긴 서명이 제한된 접근 권한을 대신한다. 다운로드와 업로드가 가능한…

-
JWT는 내용이 보이는데 어떻게 위조를 막을까
로그인하면 서버가 eyJhbGci…로 시작하는 긴 문자열을 준다. 알파벳과 숫자가 뒤섞여 있고 중간에 점이 두 개 찍혀 있다. 서명까지 붙어 있으니 내용도 암호화되어 있을 것 같다. 하지만 가운데 조각을 디코딩하면 토큰에 담긴 사용자 정보가 그대로 보인다. 그렇다면 서명은 무엇을 보호할까? JWT의…

-
쿠키가 자동으로 붙는데 CSRF 토큰은 왜 필요할까
로그인은 쿠키로 처리하는데, 인터셉터는 POST 요청마다 X-CSRF-Token 헤더를 하나 더 붙인다. 쿠키가 자동으로 전송되는데 별도의 토큰은 왜 필요할까? CSRF는 공격자가 쿠키를 훔쳐야만 가능한 공격이 아니다. 쿠키 값을 몰라도 사용자의 브라우저가 그 쿠키를 붙여 요청하도록 유도할 수 있다. 쿠키와 CSRF 토큰을…

