728x90 분류 전체보기188 신뢰 되지 않는 URL 주소로 자동 접속 연결 - 자동 연결할 외부 사이트의 URL 과 도메인은 화이트 리스트로 관리하고, 사용자 입력값을 자동 연결할 사이트주소로 사용하는 경우에는 입력된 값이 화이트 리스트에 존재하는지 확인해야 한다. 안전하지 않은 코드 ▼ protected void doGet(HttpServletRequest request, HttpServletResponse response) throws ServletException, IOExcepetion { String query = request.getQueryString(); if(query.contains("url")) { String url = request.getParameter("url"); response.sendRedirect(url); } //... } 안전한 코드 ▼ p.. 2022. 11. 15. 위험한 형식 파일 업로드 - 업로드하는 파일 타입과 크기를 제한하고, 업로드 디렉터리를 웹 서버의 다큐먼트 외부에 설정한다. - 화이트리스트 방식으로 허용된 확장자만 업로드되도록 하고, 확장자도 대소문자 구분 없이 처리하도록 한다. - 공격자의 웹을 통한 직접 접근을 차단한다, 또한, 파일 실행 여부를 설정할 수 있는 경우, 실행 속성을 제거한다. > 보안에서 화이트리스트란 기본 정책이 모두 차단인 상황에서 예외적으로 접근이 가능한 대상을 지정하는 방식 또는 그 지정된 대상들을 말한다.블랙리스트 반대 개념. 안전하지 않은 코드 ▼ public void upload(HttpServletRequest request) throws ServletException { MultipartHttpServletRequest mRequest = .. 2022. 11. 15. 크로스 사이트 스크립트 웹 페이지에 악의적인 스크립트를 포함시켜 사용자 측에서 실행되게 유도하여 공격 - 사용자가 입력한 문자열에서 , &, "," 등을 replace등의 문자 변환 함수나 메소드를 사용하여 <, >, &, "로 치환 - HTML 태그를 허용하는 게시판에서는 게시판에서 지원하는 HTML 태그의 리스트(White List)를 선정한 후, 해당 태그만 허용하는 방식 적용 - 보안성이 검증되어 있는 API를 사용하여 위험한 문자열 제거 예제 1 안전하지 않은 코드 ▼ Name : 외부로 받은 name을 그대로 출력하므로 안전하지 않다. 안전한 코드 ▼ replaceAll 사용 2022. 11. 11. 자원 삽입 - 외부 입력값을 검증하지 않고 시스템 자원에 대한 식별자로 사용하는 경우 문제가 될 수 있음 - 외부의 입력을 자원 식별자로 사용하는 경우, 적절한 검증을 거치도록 하거나 사전에 정의된 적합한 리스트에서 선택되도록 작성 예제1 : 적절한 검증을 거치도록 한다. 안전하지 않은 코드 ▼ public void service() throws IOException { int def = 1000; ServerSocket serverSocket; Properties props = new Properties(); String fileName = "file_list"; FileInputStream in = new FileInputStream(fileName); props.load(in); //외부에서 입력한 데이터를 .. 2022. 11. 11. 자바 정규표현식 Pattern, Matcher Pattern클래스 - 패턴 정의(검색에 사용됨)Matcher클래스 - 패턴 검색에 사용PatternSyntaxException클래스 - 정규식 패턴의 구문 오류를 나타냅니다. 예시import java.util.regex.Matcher;import java.util.regex.Pattern;public class Main { public static void main(String[] args) { Pattern pattern = Pattern.compile("test",Pattern.CASE_INSENSITIVE); Matcher matcher = pattern.matcher("do TEST!"); boolean matchFound = matcher.find(); .. 2022. 11. 11. 이전 1 ··· 34 35 36 37 38 다음 728x90