<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Web on ethanvolg | 보안 학습 노트</title><link>https://ethanvolg.github.io/categories/web/</link><description>Recent content in Web on ethanvolg | 보안 학습 노트</description><generator>Hugo</generator><language>ko-kr</language><lastBuildDate>Wed, 08 Jul 2026 04:00:00 +0900</lastBuildDate><atom:link href="https://ethanvolg.github.io/categories/web/index.xml" rel="self" type="application/rss+xml"/><item><title>XSS란 무엇인가 — 공격 원리부터 방어까지</title><link>https://ethanvolg.github.io/categories/web/xss-4/</link><pubDate>Wed, 08 Jul 2026 04:00:00 +0900</pubDate><guid>https://ethanvolg.github.io/categories/web/xss-4/</guid><description>&lt;br&gt;
&lt;h1 id="xss란-무엇인가--공격-원리부터-방어까지"&gt;XSS란 무엇인가 — 공격 원리부터 방어까지&lt;/h1&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;주의 사항&lt;/strong&gt;&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;교육 목적으로만 이용해 주세요.&lt;/li&gt;
&lt;li&gt;무단 침입, 데이터 유출, 개인 정보 침해 등 불법적인 활동은 심각한 법적 결과를 초래할 수 있습니다.&lt;/li&gt;
&lt;li&gt;개인적인 테스트 환경을 구축해서 실습하시길 바랍니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;br&gt;
&lt;p&gt;웹 취약점을 처음 공부하면 SQL 인젝션과 함께 거의 반드시 나오는 이름이 XSS다. OWASP Top 10에서 2010년, 2013년, 2017년 내내 독립 카테고리로 올랐고 지금도 Injection 항목 안에 포함되어 있다. 수많은 애플리케이션을 테스트해봐도 XSS 하나 없는 서비스를 찾기가 오히려 어렵다는 말이 나올 정도다.&lt;/p&gt;</description></item><item><title>SQL Injection(SQLi)의 원리와 방어</title><link>https://ethanvolg.github.io/categories/web/sqli-1/</link><pubDate>Thu, 02 Jul 2026 00:00:00 +0000</pubDate><guid>https://ethanvolg.github.io/categories/web/sqli-1/</guid><description>&lt;br&gt;
&lt;h1 id="sql-injectionsqli의-원리와-방어"&gt;SQL Injection(SQLi)의 원리와 방어&lt;/h1&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;주의 사항&lt;/strong&gt;&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;교육 목적으로만 이용해 주세요.&lt;/li&gt;
&lt;li&gt;무단 침입, 데이터 유출, 개인 정보 침해 등 불법적인 활동은 심각한 법적 결과를 초래할 수 있습니다.&lt;/li&gt;
&lt;li&gt;개인적인 테스트 환경을 구축해서 실습하시길 바랍니다.&lt;/li&gt;
&lt;/ol&gt;
&lt;/blockquote&gt;
&lt;br&gt;
&lt;h2 id="1-사전-지식-웹-서비스의-3단계-데이터-흐름-web---was---db"&gt;1. 사전 지식: 웹 서비스의 3단계 데이터 흐름 (Web - WAS - DB)&lt;/h2&gt;
&lt;p&gt;SQL Injection이 발생하는 원리를 정확히 이해하려면, 먼저 우리가 웹사이트에서 버튼을 누르고 로그인할 때 뒷단에서 어떤 시스템들이 움직이는지 알아야 합니다. 우리가 사용하는 대부분의 웹 서비스는 크게 3가지 단계를 거쳐 데이터를 처리합니다.&lt;/p&gt;</description></item><item><title>CSRF 개념</title><link>https://ethanvolg.github.io/categories/web/csrf-1/</link><pubDate>Sat, 04 Jan 2025 00:00:00 +0000</pubDate><guid>https://ethanvolg.github.io/categories/web/csrf-1/</guid><description>&lt;br&gt;
&lt;h1 id="1csrf1"&gt;&lt;span style="background:#000000; color:#ffffff"&gt;1.CSRF(1) &lt;/span&gt;&lt;/h1&gt;
&lt;p&gt;&lt;br&gt;&lt;span style='font-weight:bold; font-size:15px'&gt; ※ 주의 사항 :&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style='font-weight:bold; font-size:15px'&gt;1. 교육 목적으로만 이용 해주세요.&lt;/span&gt;&lt;br&gt;
&lt;span style='font-weight:bold; font-size:15px'&gt;2. 무단 침입, 데이터 유출, 개인 정보 침해 등 불법적인 활동은 심각한 법적 결과를 초래할 수 있습니다.&lt;/span&gt;&lt;br&gt;
&lt;span style='font-weight:bold; font-size:15px'&gt;3. 개인적인 테스트 환경을 구축해서 실습하시길 바랍니다. &lt;/span&gt;&lt;/p&gt;
&lt;br&gt;
&lt;h2 id="11-개념"&gt;&lt;span style="background:#696969; color:#ffffff"&gt;1.1 개념 &lt;/span&gt;&lt;/h2&gt;
&lt;br&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;span style='font-weight:bold; font-size:20px;background-color:#f0ffff'&gt;CSRF(Cross-Site Requset Forgery)가 무엇인가?&lt;/span&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;공격자가 피해자를 하여금 서버로 임의의 요청을 하게 만드는 웹 보안 취약점이다. 예를 들어, 피해자가 로그인한 상태에서 CSRF 링크를 클릭하면,&lt;br&gt;
링크에 담긴 요청이 실제 피해자가 한 것으로 인식되어 요청을 정상적으로 처리한다. 이러한 공격을 통해 공격자는 피해자의 계정으로 정보를&lt;br&gt;
변경하거나 결제, 이체 등을 수행할 수 있다. 이는 피해자가 심각한 금전적 손실을 보거나 계정을 완전히 탈취당할 위험이 있는 공격이다.&lt;/p&gt;</description></item><item><title>XSS에 대응하는 방법</title><link>https://ethanvolg.github.io/categories/web/xss-3/</link><pubDate>Thu, 26 Dec 2024 00:00:00 +0000</pubDate><guid>https://ethanvolg.github.io/categories/web/xss-3/</guid><description>&lt;br&gt;
&lt;h1 id="1-xss3"&gt;&lt;span style="background:#000000; color:#ffffff"&gt;1. XSS(3)&lt;/span&gt;&lt;/h1&gt;
&lt;p&gt;&lt;br&gt;&lt;span style='font-weight:bold; font-size:15px'&gt; ※ 주의 사항 :&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style='font-weight:bold; font-size:15px'&gt;1. 교육 목적으로만 이용 해주세요.&lt;/span&gt;&lt;br&gt;
&lt;span style='font-weight:bold; font-size:15px'&gt;2. 무단 침입, 데이터 유출, 개인 정보 침해 등 불법적인 활동은 심각한 법적 결과를 초래할 수 있습니다.&lt;/span&gt;&lt;br&gt;
&lt;span style='font-weight:bold; font-size:15px'&gt;3. 개인적인 테스트 환경을 구축해서 실습하시길 바랍니다. &lt;/span&gt;&lt;/p&gt;
&lt;br&gt;
&lt;h2 id="11-개요"&gt;&lt;span style="background:#696969; color:#ffffff"&gt;1.1 개요 &lt;/span&gt;&lt;/h2&gt;
&lt;br&gt;
&lt;p&gt;이전에 XSS의 공격 기법 3 가지에 대해 알아보았다. &lt;code&gt;Stored XSS&lt;/code&gt;, &lt;code&gt;flected XSS&lt;/code&gt;, &lt;code&gt;DOM Based XSS&lt;/code&gt; &lt;br&gt;
그렇다면 어떻게 이러한 공격을 막을 수 있을까. 스크립트를 작성할 수 없도록 차단하는 법,&lt;br&gt;
스크립트를 작성할 수 있지만 차단하는 법을 소개하겠다.&lt;br&gt;&lt;/p&gt;</description></item><item><title>XSS 이란(2)?</title><link>https://ethanvolg.github.io/categories/web/xss-2/</link><pubDate>Sat, 21 Dec 2024 00:00:00 +0000</pubDate><guid>https://ethanvolg.github.io/categories/web/xss-2/</guid><description>&lt;br&gt;
&lt;h1 id="1-xss2"&gt;&lt;span style="background:#000000; color:#ffffff"&gt;1. XSS(2)&lt;/span&gt;&lt;/h1&gt;
&lt;p&gt;&lt;br&gt;&lt;span style='font-weight:bold; font-size:15px'&gt; ※ 주의 사항 :&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style='font-weight:bold; font-size:15px'&gt;1. 교육 목적으로만 이용 해주세요.&lt;/span&gt;&lt;br&gt;
&lt;span style='font-weight:bold; font-size:15px'&gt;2. 무단 침입, 데이터 유출, 개인 정보 침해 등 불법적인 활동은 심각한 법적 결과를 초래할 수 있습니다.&lt;/span&gt;&lt;br&gt;
&lt;span style='font-weight:bold; font-size:15px'&gt;3. 개인적인 테스트 환경을 구축해서 실습하시길 바랍니다. &lt;/span&gt;&lt;/p&gt;
&lt;br&gt;
&lt;h2 id="11-개요"&gt;&lt;span style="background:#696969; color:#ffffff"&gt;1.1 개요 &lt;/span&gt;&lt;/h2&gt;
&lt;br&gt;
&lt;p&gt;&lt;span style='font-weight:bold; font-size:20px;background-color:#7fffd4'&gt;✔XSS 간단 요약&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style='font-weight:bold; font-size:20px'&gt;xss :&lt;/span&gt; &lt;span style='text-decoration: red wavy underline;text-decoration-thickness: 1.8px;'&gt;클라이언트 측 브라우저에 발생하는 코드&lt;/span&gt;를 조작 및 변경하여, 악성 스크립트를 실행시키고 정보를 탈취하는 공격 기법이다.&lt;br&gt;
XSS 공격은 일반적으로 세 가지 유형으로 나뉜다 : &lt;code&gt;Stored XSS&lt;/code&gt;, &lt;code&gt;Reflected XSS&lt;/code&gt;, &lt;code&gt;DOM-based XSS&lt;/code&gt;.&lt;/p&gt;</description></item><item><title>모의해킹 보고서 작성법</title><link>https://ethanvolg.github.io/categories/web/report/</link><pubDate>Sat, 21 Dec 2024 00:00:00 +0000</pubDate><guid>https://ethanvolg.github.io/categories/web/report/</guid><description>&lt;br&gt;
&lt;h1 id="1-모의-해킹-보고서-작성법"&gt;&lt;span style="background:#000000; color:#ffffff"&gt;1. 모의 해킹 보고서 작성법&lt;/span&gt;&lt;/h1&gt;
&lt;br&gt;
&lt;h2 id="11-개요"&gt;&lt;span style="background:#696969; color:#ffffff"&gt;1.1 개요 &lt;/span&gt;&lt;/h2&gt;
&lt;br&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;span style='font-weight:bold; font-size:18px;background-color:#f0ffff'&gt;Microsoft word를 사용하는 이유&lt;/span&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;보고서는 한글 프로그램 보다 Microsoft word를 이용하는 게 좋다. 한글 프로그램은 한글만 이용, 정부와 같이 문서 보안이 중요할 때는 사용하겠지만, Microsoft word가 파일 간 호환성이 더 뛰어나고, 다양한 기능과 언어를 지원하기 때문에 업무상 더 적합하다.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;span style='font-weight:bold; font-size:18px;background-color:#f0ffff'&gt;보고서를 이쁘게 작성해야 하는 이유&lt;/span&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;모의 해킹의 주된 목적은 보안 정도를 평가하고 관계자들에게 해당 보안 취약점을 인식시켜 필요한 조치를 취할 수 있도록 돕는 것이다.&lt;br&gt;
그렇기 때문에 보고서의 전달력이 매우 중요하다. 대부분 관계자들은 비전공자이기 때문에 충분히 이해하기 쉽도록 상세히 작성해야 한다.&lt;br&gt;
보고서가 길어짐에 따라 오랫동안 보기 편해야 하는 것이 당연하다. 따라서 이쁘게 쓴 보고서는 업무 능력을 좌우하므로 중요하다.&lt;/p&gt;</description></item><item><title>XSS 이란(1)?</title><link>https://ethanvolg.github.io/categories/web/xss-1/</link><pubDate>Mon, 16 Dec 2024 00:00:00 +0000</pubDate><guid>https://ethanvolg.github.io/categories/web/xss-1/</guid><description>&lt;br&gt;
&lt;h1 id="1-xss1"&gt;&lt;span style="background:#000000; color:#ffffff"&gt;1. XSS(1)&lt;/span&gt;&lt;/h1&gt;
&lt;p&gt;&lt;br&gt;&lt;span style='font-weight:bold; font-size:15px'&gt; ※ 주의 사항 :&lt;/span&gt;&lt;/p&gt;
&lt;p&gt;&lt;span style='font-weight:bold; font-size:15px'&gt;1. 교육 목적으로만 이용 해주세요.&lt;/span&gt;&lt;br&gt;
&lt;span style='font-weight:bold; font-size:15px'&gt;2. 무단 침입, 데이터 유출, 개인 정보 침해 등 불법적인 활동은 심각한 법적 결과를 초래할 수 있습니다.&lt;/span&gt;&lt;br&gt;
&lt;span style='font-weight:bold; font-size:15px'&gt;3. 개인적인 테스트 환경을 구축해서 실습하시길 바랍니다. &lt;/span&gt;&lt;/p&gt;
&lt;br&gt;
&lt;h2 id="11-개념"&gt;&lt;span style="background:#696969; color:#ffffff"&gt;1.1 개념 &lt;/span&gt;&lt;/h2&gt;
&lt;br&gt;
&lt;img src="https://cdn.prod.website-files.com/5ff66329429d880392f6cba2/60b35cf8bf38cadc090a95bf_Cross-Site%20Scripting%20Work.png" alt="Cross site scripting (XSS) attack - Types and Examples" style="zoom: 67%;" /&gt;
&lt;p&gt;XSS (Cross-Site scripting)은 공격자가 악성 스크립트를 삽입해서 이용자의 브라우저에서 실행되도록 조작하는 기술입니다.&lt;/p&gt;
&lt;p&gt;이번 포스팅에서 2 가지 방법에 대해 알아 보겠습니다.&lt;br&gt;
Stored XSS (서버에 저장)&lt;br&gt;
Reflected XSS (서버의 에코 기능 이용)&lt;/p&gt;</description></item></channel></rss>