공격마다 통과하는 신뢰 경계와 막는 위치가 다르다

HTTPS는 전송을, XSS는 브라우저 실행을, CSRF는 사용자의 요청 의도를 보호한다. 하나로 다른 둘을 대신할 수 없다.

HTTPS도청 · 중간 변조
Browser
Untrusted network
Server
TLS boundaryHTTPS · HSTS · Secure cookie로 전송 구간을 보호
XSS악성 script 실행
User input
Store / API
HTML · DOM
Output boundary맥락별 인코딩, 안전한 DOM API, CSP로 실행을 제한
CSRF세션 자동 첨부 악용
Attacker site
Browser + cookie
State change
Intent boundarySameSite, CSRF token, Origin 확인으로 요청 의도를 증명
HttpOnlyscript의 세션 쿠키 읽기 제한
Authorization요청마다 서버에서 권한 재확인
CSP허용된 script 출처만 실행
Content-Type예상하지 않은 해석 경로 차단