오늘 학습 주제
1. 취약점 진단
2. 취약점 진단 실습 - XSS
3. 클라우드 진단
취약점 진단
- 취약점 진단 -
취약점 진단 | |
정의 | 시스템이나 소프트웨어의 보안 상태를 평가하고 가능한 취약점을 식별하는 프로세스 |
특징 |
|
- 동적 진단 vs 정적(소스 코드) 진단 -
- 취약점 진단 과정 -
취약점 진단 과정 | |
정의 | 시스템이나 소프트웨어의 보안 상태를 평가하고 가능한 취약점을 식별하는 프로세스 |
특징 |
|
- 보고서 작성법 -
보고서 작성법 | |
정의 | 진단한 취약점을 |
특징 |
|
취약점 진단 실습 - XSS
- XSS/CSRF 공격 -
XSS / CSRF 공격 | |
정의 | 특정 페이지나 기능에 악의적인 스크립트를 삽입하여 공격자가 의도한대로 행동하도록 하는 취약점 |
특징 |
|
보안 대책 |
|
innerHTML <script> 해석 x
<script>구문을 사용하지 않는 명령어 사용
CSRF 공격 PoC
1. XSS 공격이 존재하는지
2. 정보 수집(이메일 주소 자동 업데이트)
3. CSRF 공격 구문을 작성
- SQL Injection 공격 -
XSS / CSRF 공격 | |
정의 | 특정 페이지나 기능 사용 시 입력 값에 대한 DB 쿼리 유효성 검증을 하지 않아 DB 쿼리가 조작되어 공격자가 의도한 대로 행동하도록 하는 취약점 |
특징 |
|
보안 대책 |
|
'SK shieldus Rookies 16기' 카테고리의 다른 글
[SK shieldus Rookies 16기] 클라우드 기반 스마트 융합 보안 과정 교육 정리(36일차) (0) | 2023.12.13 |
---|---|
[SK shieldus Rookies 16기] 클라우드 기반 스마트 융합 보안 과정 교육 정리(35일차) - 작성 중 (0) | 2023.12.12 |
[SK shieldus Rookies 16기] 클라우드 기반 스마트 융합 보안 과정 교육 정리(33일차) (1) | 2023.12.08 |
[SK shieldus Rookies 16기] 클라우드 기반 스마트 융합 보안 과정 교육 정리(32일차) (2) | 2023.12.07 |
[SK shieldus Rookies 16기] 클라우드 기반 스마트 융합 보안 과정 교육 정리(31일차) - 수정 중 (1) | 2023.12.06 |