전송 보호
로그인과 API 요청은 HTTPS와 secure cookie를 기본으로 둔다.
웹 보안 기초는 공격 이름을 외우는 것이 아니라, 전송·출력·요청 의도라는 서로 다른 신뢰 경계에 방어선을 배치하는 일이다.
로그인과 API 요청은 HTTPS와 secure cookie를 기본으로 둔다.
사용자 입력은 표시 맥락에 맞게 escape하고 innerHTML 사용을 제한한다.
상태 변경 요청에는 CSRF token, SameSite, Origin 검증을 조합한다.
CSP와 HttpOnly cookie로 뚫렸을 때의 실행·탈취 범위를 줄인다.