보통SW-IV-25CWE-601💉 SW-IV 입력데이터 검증 및 표현
오픈 리다이렉트
Open Redirect
외부 입력값으로 리다이렉트 URL을 결정하여 피싱 사이트로 이동시키는 취약점
⚡ 발생 원인
redirect 파라미터를 검증 없이 외부 URL에 허용
💥 보안 영향
피싱 공격, 사용자 신뢰 악용, 자격증명 탈취 유도
취약한 코드 vs 안전한 코드
취약한 코드 (javascript)
// 취약한 코드
app.get('/redirect', (req, res) => {
const url = req.query.next;
res.redirect(url); // https://evil.com 으로 이동 가능
});안전한 코드 (javascript)
// 안전한 코드 - 허용 URL 화이트리스트 또는 상대경로만 허용
const ALLOWED_HOSTS = ['mysite.com', 'sub.mysite.com'];
app.get('/redirect', (req, res) => {
const url = req.query.next || '/';
try {
const parsed = new URL(url, 'https://mysite.com');
if (!ALLOWED_HOSTS.includes(parsed.hostname)) {
return res.redirect('/');
}
res.redirect(parsed.href);
} catch {
res.redirect('/');
}
});🛡️
ISMS-P 인증기준 연계
2.10.1 보안 시스템 운영
🔬 AI 코드 진단
내 코드에 오픈 리다이렉트 취약점이 있는지 바로 확인하세요
코드를 붙여넣으면 AI가 KISA 7대 보안약점 기준으로 오픈 리다이렉트 등 취약점을 자동 분석합니다.
AI 코드 진단 실습 →전문가 보안 점검
오픈 리다이렉트 등 SW 보안약점을 전문가가 직접 점검해드립니다
ISMS-P 선임심사원이 직접 수행하는 수탁사 보안성 검토 서비스입니다.
KISA SW 개발보안 가이드 기준으로 코드·시스템 전체를 점검하고 ISMS-P 심사 증적을 제공합니다.