← 질문 목록
#199깊이 0

XSS 공격으로 훔칠 수 있는 데이터는 무엇인가?

네트워크기초보안 공격

같은 출처의 로컬 스토리지와, HttpOnly가 안 붙은 쿠키다. HttpOnly가 붙어 있으면 스크립트가 그 쿠키를 못 읽는다. 브라우저가 실행하는 스크립트로 저장된 정보를 가로채 외부 서버로 전송한다.

저장소노출 데이터
쿠키세션 ID, 사용자 인증 정보
로컬 스토리지토큰, 설정값

XSS는 주로 세션 정보와 브라우저 저장소를 노린다. 공격자는 ‖javascript:alert('XSS')‖ 같은 코드를 삽입하여 브라우저의 ‖document.cookie‖ 속성에 접근한다.

정보 유출에 그치지 않고 페이지 내용을 바꾸기도 한다. 가짜 로그인 폼을 띄워 사용자의 비밀번호를 직접 입력하게 만드는 피싱 공격으로 이어진다.

최근에는 단일 페이지 애플리케이션(SPA)에서 토큰 기반 인증을 사용하며 로컬 스토리지 사용량이 늘었다. 이에 따라 스토리지 기반 XSS 공격의 위험성이 더 커졌다.

추천 꼬리질문

0/300

적은 내용은 AI 학습에 쓰일 수 있습니다. 이름이나 연락처는 넣지 말아 주세요.

관련 질문

XSS 공격으로 훔칠 수 있는 데이터는 무엇인가?