전송 보호
로그인, 쿠키, API 요청은 HTTPS와 secure cookie를 기본으로 둔다.
웹 보안 기초는 공격 이름을 외우는 것이 아니라, 데이터가 이동하고 실행되는 지점마다 어떤 신뢰 경계가 필요한지 배치하는 일이다.
로그인, 쿠키, API 요청은 HTTPS와 secure cookie를 기본으로 둔다.
사용자 입력은 저장 전 검증하고, 표시 전 맥락에 맞게 escape한다.
상태 변경 요청은 CSRF token, SameSite cookie, Origin 검증을 조합한다.
CSP, HttpOnly cookie, 권한 최소화로 뚫렸을 때의 범위를 줄인다.