공격과 위협
CSRF (크로스 사이트 요청 위조)
이미 로그인한 사이트에 인증된 사용자가 자기도 모르게 악성 요청을 보내도록 유도하는 웹 공격입니다.
CSRF(XSRF 또는 “시서프”라고도 합니다)는 공격자가 악성 요청(예: 이메일 주소 변경이나 송금)을 만들어 인증된 사용자가 이를 실행하게 만드는 웹 보안 취약점입니다. 대개 다른 사이트의 이미지 태그, 링크, 숨겨진 폼에 심어 두는 방식으로 이루어집니다.
이 공격이 통하는 이유는 브라우저가 특정 도메인으로 보내는 모든 요청에 쿠키(세션 쿠키 포함)를 자동으로 실어 보내기 때문입니다. 사용자가 은행에 로그인한 상태로 악성 페이지를 방문하면 공격자의 요청이 그 유효한 세션을 그대로 사용합니다.
방어책으로는 CSRF 토큰(세션별 또는 요청별로 고유), SameSite 쿠키 속성, 민감한 작업에 대한 재인증 요구가 있습니다. 공유 계정으로 웹 애플리케이션을 만들거나 사용하는 팀이라면 CSRF를 이해해 두는 것이 중요합니다.
스프레드시트로 비밀번호를 공유하지 마세요
TeamPassword는 팀의 자격 증명을 종단간 암호화하여 저장하고 공유하고 교체합니다.
전 세계 900개 이상의 에이전시와 소규모 팀이 사용합니다