웹 취약점
CORS·인증·API·프레임워크 등 웹 서비스 취약점의 원리와 실전 수정법. · 28건
기술 스택 노출: 공격자는 내 사이트가 뭘 쓰는지 이미 안다 [2026]
X-Powered-By 헤더 한 줄, 배포된 소스맵 한 개가 프레임워크와 정확한 버전을 알려준다. 공격자는 그 버전에 맞는 공개 익스플로잇만 골라 쓰면 된다. 노출 경로 6가지와 제거 설정을 정리했다.
경로 조작(Path Traversal)이란? ../ 몇 글자로 서버 파일을 읽는 공격 (2026)
경로 조작은 파일 경로 입력에 ../를 끼워 서버의 임의 파일(설정·비밀번호 파일)을 읽거나 실행하는 공격입니다. 원리와 화이트리스트 검증으로 막는 자가 점검법을 설명합니다.
SQL 인젝션이란? AI가 짜준 코드가 가장 많이 뚫리는 취약점 (2026)
SQL 인젝션은 입력값에 악성 SQL을 끼워 넣어 DB를 통째로 조회·조작하는 공격입니다. 원리, AI 코딩에서 자주 나오는 이유, 파라미터 바인딩으로 막는 자가 점검법을 설명합니다.
클릭재킹이란? 보이지 않는 iframe이 사용자 클릭을 훔치는 법
클릭재킹은 투명한 iframe으로 사용자의 클릭을 가로채 의도치 않은 동작을 시키는 공격입니다. 원리와 X-Frame-Options·CSP frame-ancestors로 막는 자가 점검법을 설명합니다.
BOLA(객체 수준 권한 부재)란? API 유출의 40%를 차지하는 1위 취약점
BOLA(IDOR)는 요청의 ID만 바꿔 남의 데이터를 꺼내는 접근 통제 취약점입니다. API 취약점의 40%를 차지하는 1위 위협의 원리와 자가 점검 4가지를 설명합니다.
CSRF 토큰 누락으로 인한 상태변경 취약점 차단 가이드
AI 코딩 환경에서 간과하기 쉬운 CSRF 토큰 누락 문제와 SameSite 쿠키 설정을 통한 실전 차단 방법을 단계별로 정리
DEBUG=True 배포로 새는 내부 구조: 스택 트레이스 노출 차단법
AI로 만든 앱을 DEBUG=True 상태로 배포하면 500 에러 페이지에 파일 경로, 환경변수, 쿼리, 프레임워크 버전이 노출되어 공격자에게 내부 구조를 제공한다.
.env 파일 노출: API 키와 DB 비밀번호가 통째로 새는 최악의 실수 [2026]
AI 도구로 급하게 배포한 사이트에서 .env가 그대로 열리면 DB 비밀번호·API 키가 통째로 유출됩니다. 원인·실제 공격 시나리오·차단 코드·30초 자가진단을 정리했습니다.
SSRF 취약점 악용 사례 분석과 AI 웹서비스 보안 개선 방안
LMDeploy의 SSRF 취약점이 12시간 만에 악용된 사건에서 개발·운영자가 반드시 배워야 할 보안 교훈을 분석한다.
서브도메인 탈취: 방치된 CNAME이 공식 도메인을 피싱에 넘기는 법 [2026]
해지한 서비스로 향한 CNAME을 지우지 않으면 공격자가 그 서브도메인을 차지해 공식 도메인으로 피싱한다. 2026년 대학 도메인 악용 사례와 DNS 정리·모니터링 표준을 정리했다.
HTTP 요청 스머글링 입문: CL.TE·TE.CL로 캐시가 오염되는 원리 [2026]
프론트·백엔드 서버가 요청 경계를 다르게 해석하면 HTTP 요청 스머글링이 발생해 캐시 오염·인증 우회로 번진다. CL.TE·TE.CL 원리와 헤더 정규화 방어를 정리했다.
Next.js WebSocket SSRF: 7.9만 앱이 내부 메타데이터에 노출된 이유 (CVE-2026-44578) [2026]
CVE-2026-44578은 Next.js의 WebSocket 처리 경로로 인증 없이 내부 자원에 접근하는 SSRF다. 약 7.9만 앱이 영향권. 업그레이드·origin 검증·egress 차단 표준을 정리했다.
SSRF가 24시간 만에 루트 RCE로: 내부 요청 검증이 마지막 방어선인 이유 [2026]
2026년 Cisco CUCM SSRF는 공개 24시간 만에 루트 RCE로 무기화됐다. SSRF가 내부 서비스를 거쳐 원격 코드 실행으로 번지는 체인과 egress 차단·요청 검증 표준을 정리했다.
Edge Function 비밀키 노출: Cloudflare Workers·Vercel Edge 5결함 [2026]
Edge Function의 빠른 빌드·전 세계 배포 특성은 비밀키 노출 위험을 높인다. 빌드타임 인라인·로그 누설·KV 평문 저장·로컬 dev 동기화 5가지 결함과 표준 시크릿 패턴을 정리했다.
Server Action 보안: Next.js 14+ SSR 함수가 인증 우회되는 4사례 [2026]
Next.js 14+ Server Action은 자동 라우팅과 직렬화로 API 보안 인지 부족을 유발한다. 인증 미들웨어 우회·CSRF·IDOR·시크릿 노출 4가지 실수와 표준 가드 패턴을 정리했다.
Session Fixation: 로그인 전 세션 ID가 탈취 진입점이 되는 이유 [2026]
로그인 후 세션 ID를 새로 발급하지 않으면 공격자가 미리 심어둔 ID로 사용자 세션을 탈취한다. Django/Express 표준 세션 재발급 코드와 4가지 실수를 정리했다.
Rate Limit 우회 5패턴: 분산 IP·헤더 위조·캐시 우회 [2026]
Rate Limit이 IP 기반이면 분산 IP·헤더 위조·캐시 우회 5가지 패턴으로 무력화된다. 토큰 버킷·동적 차단·디바이스 ID 결합 표준 구현과 30초 자가진단을 정리했다.
OAuth 2.0 PKCE 미적용: 모바일 SaaS 인증 코드 탈취 [2026]
PKCE 없는 OAuth 2.0 모바일 흐름은 인증 코드 가로채기로 토큰을 탈취당한다. RFC 7636 표준 코드 검증기 구현과 5가지 실수 패턴, 30초 자가진단을 정리했다.
Webhook 서명 검증 누락: 결제·CI SaaS의 인증 결함 [2026]
Webhook 엔드포인트의 60% 이상이 서명 검증을 생략하거나 잘못 구현한다. 결제 위조, CI 파이프라인 탈취, 알림 스푸핑이 한 줄의 검증 누락으로 가능해진다. HMAC-SHA256 검증 표준 코드와 5가지 …
Open Redirect: AI 코딩 SaaS가 피싱 사기에 이용되는 함정 [2026]
정상 도메인의 Open Redirect는 피싱 메일이 정상 SaaS URL을 거쳐 가짜 사이트로 향하게 만든다. 로그인·결제·OAuth 콜백·next 파라미터에서 가장 자주 발견된다. 화이트리스트 표준 코드와 4가…
CSP nonce 잘못 구현: XSS 후방어가 무력화되는 5가지 패턴 [2026]
Content Security Policy의 nonce는 XSS 후방어의 핵심이지만, 70% 이상의 SaaS가 정적 nonce·예측 가능한 nonce·strict-dynamic 누락으로 우회 가능한 상태다. 표준 …
HTTP 보안 헤더 8종 실전 설정: HSTS·CSP·X-Frame부터 Permissions-Policy까지 [2026]
HTTP 보안 헤더 8종은 서버 코드 수정 없이 브라우저 단에서 XSS·클릭재킹·MIME 스니핑을 막는 1차 방어선이다. Mozilla Observatory 기준 전체 웹사이트의 절반 이상이 기본 헤더조차 미설정 …
웹 로그인 보안 완전 가이드: Brute force 차단·Rate limit·2FA 실전 구현 (2026)
공격자가 새 타깃에서 가장 먼저 두드리는 곳은 로그인 엔드포인트다. OWASP ASVS V2 기준 Brute force 탐지·Nginx Rate limit·TOTP 2FA 3중 레이어 구현 코드와, 다 만들어놓고도…
파일 업로드 보안: MIME spoof 우회 패턴 4가지와 서버 검증 5단계 실전 가이드 (2026)
파일 업로드 엔드포인트는 RCE·XSS·저장소 폭주의 입구다. 확장자 검사 하나로 막힌다는 착각이 사고를 만든다. OWASP CWE-434 기준 우회 패턴 4가지와 매직바이트 검증부터 메타데이터 stripping까…
Apple/Google 인앱결제 우회 결제, 영수증 검증으로 막는 법 (2026 가이드)
1인 앱 개발자가 가장 자주 빠지는 함정 — 인앱결제 영수증을 클라이언트에서만 확인하면 우회 결제로 매출 누수가 발생합니다. Apple App Store, Google Play 영수증을 서버에서 검증하는 정확한 절…
AI 코딩으로 만든 SaaS의 결제 연동, 빠지기 쉬운 보안 함정 5가지 (PortOne·토스 기준)
AI 코딩으로 결제 모듈을 빠르게 붙이면 가장 자주 누락되는 게 서버 사이드 검증입니다. PortOne(아임포트)·토스페이먼츠 연동 시 실제로 발생한 결제 우회 사례와 차단법을 정리했습니다.
CORS 설정 실수로 발생하는 데이터 유출, 실제 사례와 수정법
CORS 설정 실수로 발생하는 실제 데이터 유출 사례 3가지. Access-Control-Allow-Origin 와일드카드의 위험과 올바른 설정법.
CORS 설정 실수로 인한 데이터 유출 사례
CORS를 잘못 설정하면 악성 사이트가 내 API에서 데이터를 가져갈 수 있다. 실제 패턴과 올바른 설정법.
읽는 것보다 확실한 건 직접 점검입니다.
내 사이트 무료 점검 (30초) →