0Pricing
Cyber Security Academy · 강의

입력 검증 및 출력 인코딩

서버 측에서 모든 입력을 검증하고, 올바른 컨텍스트에서 출력을 인코딩하며, 인젝션을 방지합니다.

입력 검증 및 출력 인코딩은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

입력 검증이 중요한 이유

주입 취약점(SQL, 명령어, LDAP, XPath 등)은 신뢰할 수 없는 입력이 코드로 해석될 때 발생합니다. 입력 검증은 데이터가 처리, 저장 또는 반환되기 전에 예상된 유형, 길이 및 형식을 따르는지 확인합니다.

허용 목록과 거부 목록 검증

허용 목록(화이트리스트) 검증은 허용되는 항목(IS)을 정의합니다: 영숫자만, 1~100 범위의 정수만, 유효한 이메일 형식만 허용합니다. 거부 목록(블랙리스트)은 알려진 악성 입력을 차단하려고 하지만 항상 불완전합니다. 허용 목록을 우선 사용하십시오.

클라이언트 측 검증

클라이언트 측 검증은 사용자 경험을 개선하지만 보안 기능은 전혀 제공하지 않습니다 — 공격자는 브라우저 개발자 도구나 curl을 사용해 쉽게 우회합니다. 항상 서버 측에서 검증하십시오. 클라이언트 측 검증은 편의를 위한 것이고, 서버 측 검증은 보안 제어입니다.

다양한 데이터 유형의 입력 검증

숫자: 유형과 범위를 확인합니다. 문자열: 길이와 문자 집합을 확인합니다. 날짜: 엄격하게 파싱하고 범위를 확인합니다. 파일: 확장자 AND 매직 바이트/MIME 유형을 확인합니다 — 확장자만 절대 신뢰하지 마십시오. URL: 구문을 파싱하고 스킴, 호스트 및 경로 구성 요소를 검증합니다.

매개변수화된 쿼리로 SQLi 방지

데이터베이스 입력 검증의 가장 중요한 결과는 사용자 입력을 SQL에 절대 연결하지 않는 것입니다. 사용자 입력을 query 문자열에 삽입하는 대신 매개변수로 전달하는 매개변수화된 쿼리(준비된 문)를 사용하십시오.

// WRONG:
const q = "SELECT * FROM users WHERE name = '" + name + "'";
// RIGHT:
const q = "SELECT * FROM users WHERE name = $1";
await client.query(q, [name]);

출력 인코딩의 문맥

같은 문자열이라도 문맥에 따라 다른 인코딩이 필요합니다. HTML 본문: HTML 인코딩(< > &). HTML 속성: HTML 속성 인코딩. JavaScript: JS 이스케이프. URL 매개변수: URL 인코딩(퍼센트 인코딩). 잘못된 인코딩을 사용하면 공격자가 악용할 수 있는 빈틈이 남습니다.

XSS 방지를 위한 HTML 인코딩

사용자 데이터를 HTML에 직접 삽입하지 마십시오. HTML을 자동으로 이스케이프하는 템플릿 엔진이나 라이브러리를 사용하십시오. React에서는 {value}가 안전하지만, dangerouslySetInnerHTML은 이스케이프를 우회합니다. Django에서는 safe 필터를 명시적으로 사용하지 않는 한 템플릿이 자동으로 이스케이프합니다.

JavaScript 문맥의 인코딩

JavaScript에 데이터를 삽입할 때(예: 사용자 데이터로 초기화된 변수) HTML 인코딩만으로는 충분하지 않습니다. JSON 인코딩을 사용하십시오: JSON.stringify(value). 이렇게 하면 데이터가 JS 문자열 리터럴 문맥을 벗어나지 못하게 할 수 있습니다.

URL 인코딩

사용자가 제공한 데이터를 URL에 삽입할 때는 encodeURIComponent()(JS) 또는 urllib.parse.quote()(Python)를 사용해 퍼센트 인코딩해야 합니다. 인코딩되지 않은 데이터는 URL 구조를 조작하여 오픈 리디렉션이나 경로 순회로 이어질 수 있습니다.

심층 방어 수단으로서의 CSP

CSP는 XSS에 대한 두 번째 방어선을 추가합니다. 논스를 사용하는 엄격한 CSP는 XSS 페이로드가 삽입되더라도 올바른 nonce 속성이 없는 스크립트의 실행을 브라우저가 거부하므로 인라인 스크립트 실행을 방지합니다.

DOM 기반 XSS 방지

DOM XSS는 JavaScript가 공격자가 제어하는 소스(location.hash, document.URL, 쿠키)에서 읽은 데이터를 위험한 싱크(innerHTML, document.write, eval)에 기록할 때 발생합니다. 정적 분석 도구를 사용하여 브라우저 API에서 DOM 싱크로 이어지는 모든 데이터 흐름을 감사하십시오.

지식 확인

클라이언트 측 검증이 구현되어 있어도 서버 측 입력 검증이 필수적인 이유는 무엇입니까?

요약

입력 검증(허용 목록, 유형 확인, 길이 제한)과 문맥에 민감한 출력 인코딩(HTML, JS, URL, SQL 매개변수화)은 주입 및 XSS 공격에 대한 주요 방어 수단입니다. 둘 다 예외 없이 서버 측에 적용해야 합니다.

자주 묻는 질문

“입력 검증 및 출력 인코딩” 강의는 무료인가요?

네 — “입력 검증 및 출력 인코딩” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“입력 검증 및 출력 인코딩”에서 뭘 배우나요?

서버 측에서 모든 입력을 검증하고, 올바른 컨텍스트에서 출력을 인코딩하며, 인젝션을 방지합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.

“입력 검증 및 출력 인코딩” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 입력 검증 및 출력 인코딩
  2. 안전한 종속 항목 관리
  3. OWASP ASVS: 애플리케이션 보안 검증 표준
  4. 안전한 코드 검토 기법
← Cyber Security Academy(으)로 돌아가기