AI 용어 사전

CSRF (Cross-Site Request Forgery)

AI 용어
🛡️ 안전과 신뢰

로그인된 사용자의 권한을 도용해 의도치 않은 요청을 서버에 보내게 만드는 웹 공격.

#보안##csrf
다운로드

정의

사용자가 로그인된 상태를 악용해, 공격자가 만든 페이지·링크가 사용자 브라우저를 통해 신뢰된 사이트에 위조 요청(글쓰기·송금·설정변경 등)을 보내게 하는 취약점. 브라우저가 요청에 세션 쿠키를 자동으로 실어 보내는 성질을 이용한다.

언제 쓰나

세션 쿠키 기반 인증 + 상태를 바꾸는 요청(POST/PUT/DELETE)이 있는 웹앱이면 항상 방어 대상. 폼 제출·설정 변경·결제 등.

언제 안 쓰나

순수 읽기 전용 API이거나, 인증을 쿠키가 아닌 Authorization 헤더(Bearer 토큰)로만 하고 브라우저 자동 전송이 없는 경우엔 위험이 낮다.

Claude Code에선

웹앱을 만들 때 상태변경 라우트에 CSRF 토큰(동기화 토큰/더블 서브밋) 또는 SameSite=Lax·Strict 쿠키를 적용하도록 지시하고, 프레임워크 기본 CSRF 보호가 켜져 있는지 확인하게 한다.

예시

로그인된 사용자가 공격자 페이지를 열면 숨겨진 폼이 자동으로 은행 송금 POST를 전송 → 브라우저가 세션 쿠키를 함께 보내 서버는 정상 요청으로 처리해버린다.

바로 쓰는 프롬프트

이 웹 라우트에 CSRF 방어를 추가해줘: {{라우트}}. 상태변경 요청에 CSRF 토큰 검증 + 쿠키 SameSite=Lax를 적용하고, 왜 안전해지는지 한 줄로 설명해.
jt · 복사 0 · KO