SecuFiby TechFi
위험SW-IV-04CWE-79💉 SW-IV 입력데이터 검증 및 표현

XSS (크로스사이트 스크립팅)

Cross-Site Scripting

검증되지 않은 외부 입력값이 웹 페이지에 그대로 출력되어 악성 스크립트가 피해자 브라우저에서 실행되는 취약점

⚡ 발생 원인

사용자 입력을 HTML 인코딩 없이 페이지에 출력

💥 보안 영향

세션 쿠키 탈취, 사용자 화면 변조, 악성 코드 배포

취약한 코드 vs 안전한 코드

취약한 코드 (javascript)

// 취약한 코드 - 입력값을 innerHTML에 직접 삽입
const comment = req.query.comment;
document.getElementById('output').innerHTML = comment;

// React에서도 위험
return <div dangerouslySetInnerHTML={{ __html: userInput }} />

안전한 코드 (javascript)

// 안전한 코드 - 텍스트 노드 사용 또는 DOMPurify
import DOMPurify from 'dompurify';

// 텍스트로만 출력 (HTML 비허용)
document.getElementById('output').textContent = comment;

// HTML 허용 시 DOMPurify 정제
const clean = DOMPurify.sanitize(userInput);
element.innerHTML = clean;
🛡️

ISMS-P 인증기준 연계

2.10.1 보안 시스템 운영

🔬 AI 코드 진단

내 코드에 XSS (크로스사이트 스크립팅) 취약점이 있는지 바로 확인하세요

코드를 붙여넣으면 AI가 KISA 7대 보안약점 기준으로 XSS (크로스사이트 스크립팅) 등 취약점을 자동 분석합니다.

AI 코드 진단 실습 →

전문가 보안 점검

XSS (크로스사이트 스크립팅) 등 SW 보안약점을 전문가가 직접 점검해드립니다

ISMS-P 선임심사원이 직접 수행하는 수탁사 보안성 검토 서비스입니다.
KISA SW 개발보안 가이드 기준으로 코드·시스템 전체를 점검하고 ISMS-P 심사 증적을 제공합니다.

💉 SW-IV 관련 취약점 (입력데이터 검증 및 표현)