제공 서비스
웹 보안 점검 · 무료 단건 외부 공격표면 관리 · 지속 자동 AI 취약점 진단 · 신규 모의해킹 · 침투 테스트
요금제 스토어 블로그 파트너 마이페이지 무료 보안 점검
웹 취약점 2026.08.19 · 조회 9

경로 조작(Path Traversal)이란? ../ 몇 글자로 서버 파일을 읽는 공격 (2026)

경로 조작은 파일 경로 입력에 ../를 끼워 서버의 임의 파일(설정·비밀번호 파일)을 읽거나 실행하는 공격입니다. 원리와 화이트리스트 검증으로 막는 자가 점검법을 설명합니다.

S
보안 전문 기업 SENTRIX 레드팀
해킹대회 수상 · 보안 실무 10년 · 실전 진단 경험을 바탕으로 작성합니다.
{# 전환 데이터: '노출·유출·배포전' 불안형 글이 스캔 전환의 대부분. 그런 글엔 위험 프레임을 더 강하게, 개념·비교·가이드형 글엔 담백하게 문맥 분기(제목+태그 키워드로 판별). #}
읽기만 하지 말고 내 사이트 상태부터 확인해보세요. URL 하나로 30초 무료 점검.

경로 조작(Path Traversal)은 파일 이름·경로를 받는 입력에 ../ 같은 상위 디렉터리 이동 문자를 끼워 넣어, 공개되면 안 되는 서버 파일을 읽거나 실행시키는 공격이다.
파일 다운로드·이미지 표시·템플릿 로딩처럼 "경로를 입력받는 모든 기능"이 표적이 되며, 성공하면 설정 파일·비밀번호 파일·소스코드가 그대로 노출된다.

경로 조작은 어떻게 뚫리나

파일을 보여주는 기능이 /download?file=보고서.pdf처럼 파일명을 그대로 경로에 붙인다고 하자. 공격자가 file=../../../../etc/passwd를 넣으면, 서버는 상위 디렉터리로 거슬러 올라가 시스템 파일을 읽어 응답한다. 애플리케이션 설정 파일이나 .env 파일이 이런 식으로 새면 DB 접속 정보·API 키까지 한 번에 털린다.

왜 파일 기능이 특히 위험한가?

경로를 입력받는 기능은 겉보기엔 단순해서 검증이 자주 누락된다. 게다가 %2e%2e%2f 같은 URL 인코딩, 이중 인코딩, 절대 경로 주입 등 우회 기법이 많아, 단순히 ../ 문자열만 걸러내는 방식으로는 막기 어렵다. 최근 AI 도구·LLM 연동 서버에서도 파일 경로를 다루는 엔드포인트가 늘면서 다시 주목받는 취약점이다.

블랙리스트로 충분한가?

충분하지 않다. ../만 제거하는 블랙리스트는 인코딩 우회로 뚫린다. 근본 해법은 화이트리스트 방식이다. 사용자 입력을 파일 경로에 직접 쓰지 말고, 허용된 파일 목록이나 정해진 디렉터리 안에서만 접근하도록 강제한다. 입력을 실제 경로로 바꾼 뒤 정규화(canonicalize)해서, 그 결과가 허용된 기준 디렉터리 밖을 가리키면 거부한다.

내 서비스 자가 점검 3가지

  1. 사용자 입력이 파일 경로로 들어가나 — 다운로드·업로드·이미지·템플릿 로딩에서 입력값이 경로에 쓰이는 지점을 모두 찾는다.
  2. 화이트리스트로 제한했나 — 허용 파일 목록 또는 기준 디렉터리 밖 접근을 차단하고, 경로 정규화 후 재검증한다.
  3. 노출되면 치명적인 파일을 격리했나 — 설정·시크릿·백업 파일을 웹 루트 밖에 두고, 노출된 자산이 없는지 점검한다.

파일 다루는 곳부터 다시 보세요

경로 조작은 파일을 읽고 쓰는 기능에 몰려 있어, 그 목록부터 찾아 화이트리스트로 잠그는 게 먼저입니다. 밖으로 열린 디렉터리·백업·설정 파일은 CodeScan 무료 진단으로 URL 하나면 드러납니다. 입력을 통해 실제로 파일이 읽히는지는 공격 시나리오가 있어야 확인되니, 그 단계는 SENTRIX 진단으로 넘기세요.

경로 조작 Path Traversal LFI 웹 취약점 입력 검증

내 사이트도 점검해보세요

URL 하나면 21개 항목을 30초에 무료 점검합니다. 회원가입·카드 없이.

추천 상품
웹서비스 런칭 전 보안 세팅
런칭 전에 반드시 해야 하는 보안 설정을 원격으로 직접 해드립니다. HTTPS, 환경변수 분리, 보안 헤더…
220,000원 150,000원

AI 코딩 보안 체크리스트 받기

AI 코딩 보안 체크리스트(PDF)를 무료로 받아보세요.