SecuFiby TechFi
위험SW-IV-13CWE-352💉 SW-IV 입력데이터 검증 및 표현

CSRF (크로스사이트 요청 위조)

Cross-Site Request Forgery

인증된 사용자의 브라우저를 통해 공격자가 의도한 요청을 서버에 전송하는 취약점

⚡ 발생 원인

요청 출처 검증 없이 쿠키 인증만으로 상태 변경 허용

💥 보안 영향

비밀번호 변경, 결제, 개인정보 수정 등 사용자 권한 남용

취약한 코드 vs 안전한 코드

취약한 코드 (javascript)

// 취약한 코드 - CSRF 토큰 없이 상태 변경 API
app.post('/api/transfer', (req, res) => {
  const { amount, target } = req.body;
  // 세션 쿠키만으로 인증 - CSRF 공격에 취약
  transferMoney(req.session.userId, target, amount);
});

안전한 코드 (javascript)

// 안전한 코드 - CSRF 토큰 검증 + SameSite 쿠키
app.post('/api/transfer', csrfProtection, (req, res) => {
  // csrfProtection 미들웨어가 토큰 검증
  const { amount, target } = req.body;
  transferMoney(req.session.userId, target, amount);
});

// 쿠키 설정
res.cookie('sessionId', token, {
  httpOnly: true,
  sameSite: 'Strict',   // CSRF 방어
  secure: true
});
🛡️

ISMS-P 인증기준 연계

2.10.1 보안 시스템 운영

🔬 AI 코드 진단

내 코드에 CSRF (크로스사이트 요청 위조) 취약점이 있는지 바로 확인하세요

코드를 붙여넣으면 AI가 KISA 7대 보안약점 기준으로 CSRF (크로스사이트 요청 위조) 등 취약점을 자동 분석합니다.

AI 코드 진단 실습 →

전문가 보안 점검

CSRF (크로스사이트 요청 위조) 등 SW 보안약점을 전문가가 직접 점검해드립니다

ISMS-P 선임심사원이 직접 수행하는 수탁사 보안성 검토 서비스입니다.
KISA SW 개발보안 가이드 기준으로 코드·시스템 전체를 점검하고 ISMS-P 심사 증적을 제공합니다.

💉 SW-IV 관련 취약점 (입력데이터 검증 및 표현)