최신 웹 보안을 위한 CSP 및 서브리소스 무결성(SRI) 심층 분석
크로스 사이트 스크립팅(XSS)과 공급망 공격 위험을 완화하기 위한 Content Security Policy와 SRI 해시 검증 구현 방안을 정리합니다.
외부 CDN 라이브러리와 타사 컴포넌트 도입이 늘어나면서 공급망 차원의 보안 위협이 대두되고 있습니다. 브라우저 레벨에서 제공하는 CSP와 SRI는 중요한 방어 계층을 구성합니다.
1. CSP(Content Security Policy) 구성 원칙
- 논스(Nonce) 또는 해시 기반 규칙을 설정하여 승인되지 않은 인라인 스크립트 실행을 차단합니다.
- object-src 'none', base-uri 'none' 설정을 통해 불필요한 플러그인과 베이스 태그 변조를 제한합니다.
2. 서브리소스 무결성(SRI)의 원리
외부 CDN에 호스팅된 리소스에 대해 SHA-384 등 사전 정의된 해시값을 지정함으로써, 다운로드된 파일의 무결성이 훼손되었을 때 브라우저가 실행을 거부하도록 만듭니다.