외부 CDN 라이브러리와 타사 컴포넌트 도입이 늘어나면서 공급망 차원의 보안 위협이 대두되고 있습니다. 브라우저 레벨에서 제공하는 CSP와 SRI는 중요한 방어 계층을 구성합니다.

1. CSP(Content Security Policy) 구성 원칙

  • 논스(Nonce) 또는 해시 기반 규칙을 설정하여 승인되지 않은 인라인 스크립트 실행을 차단합니다.
  • object-src 'none', base-uri 'none' 설정을 통해 불필요한 플러그인과 베이스 태그 변조를 제한합니다.

2. 서브리소스 무결성(SRI)의 원리

외부 CDN에 호스팅된 리소스에 대해 SHA-384 등 사전 정의된 해시값을 지정함으로써, 다운로드된 파일의 무결성이 훼손되었을 때 브라우저가 실행을 거부하도록 만듭니다.