Skip to main content
공격과 위협

XSS (크로스 사이트 스크립팅)

신뢰된 웹사이트에 악성 스크립트를 주입해 다른 사용자의 브라우저에서 실행시켜 세션 토큰이나 자격 증명을 훔치는 웹 취약점입니다.

크로스 사이트 스크립팅(XSS)은 공격자가 신뢰된 웹사이트에 악성 자바스크립트를 주입할 수 있는 웹 애플리케이션 취약점입니다. 다른 사용자가 그 페이지를 방문하면 악성 스크립트가 신뢰된 사이트의 권한으로 브라우저에서 실행됩니다.

XSS 공격은 세션 쿠키를 훔치고, 폼 입력(비밀번호 포함)을 가로채고, 사용자를 피싱 페이지로 보내고, 페이지 내용을 바꿀 수 있습니다. 주요 유형은 저장형 XSS(스크립트가 데이터베이스에 저장), 반사형 XSS(스크립트가 URL에 담김), DOM 기반 XSS(클라이언트 측 DOM을 조작)입니다.

방어책으로는 입력값 검증, 출력 인코딩, 콘텐츠 보안 정책(CSP) 헤더, HttpOnly 쿠키 속성, 안전한 코딩 관행이 있습니다. 사용자 입장에서는 비밀번호 관리자가 정상 도메인에서만 자격 증명을 채우고 주입된 폼에는 채우지 않아 보호가 됩니다.

용어집으로 돌아가기

스프레드시트로 비밀번호를 공유하지 마세요

TeamPassword는 팀의 자격 증명을 종단간 암호화하여 저장하고 공유하고 교체합니다.

전 세계 900개 이상의 에이전시와 소규모 팀이 사용합니다