브라우저는 응답에 포함된 헤더를 통해 자체적으로 컨텐츠를 차단 또는 변경하는 기능이 구현되어 있음.

 

[설정의 종류 아래 정리]

1. Content-Security-Policy

2. X-Frame-Option

 이 헤더는 사용자의 눈에 보이지 않는 영역을 추가하여 사용자는 의도한대로 버튼을 누르지만 실제로는 다른 곳을 클

 릭하게 만드는 Clickjacking을 방지 할 수 있는 옵션입니다. 페이지 내부에 심어질 수 있는 iframe과 같은 곳에 접근을

 제어하는 옵션으로 설정 가능

 

 X-Frame-Options : DENY (모든 표시를 거부)

 X-Frame-Options : SAMEORIGIN (동일한 출처에 대한 것만 표시

 X--Frame-Options : ALLOW FROM http://www.aaa.com (http:www.aaa.com에 대해서만 허용)

 

 서버가 X-Frame-Options 헤더를 반환하지 않으면 이 웹사이트가 클릭재킹 공격의 위험에 처할 가능성 존재

 * Clickjacking(User Interface redress attack, UI redress attack, UI redressing)은 웹 사용자를 속여 사용자가 클릭하고

 있는 것과 다른 것을 클릭하도록 속여서 잠재적으로기밀 정보를 노출시키거나 컴퓨터를 제어하는 악의적인 기술. 무

 해해 보이는 웹 페이지를 클릭

 

3. X-Content-Type-Option

 

4. Strict-Transport-Security

이 헤더는 한번 https로 접속하는 경우 이후의 모든 요청을 http로 요청하더라도 브라우저가 자동으로 https로 요청합니다.

Strict-Transport-Security: max-age=31536000;includeSubDomains;preload

 

https로 전송한 요청을 중간자가 가로채어 내용을 볼 수 있는(MIMT)기법을 클라이언트 레벨(브라우저)에서 차단할 수 있습니다.

 

 

5. X-XSS-Protection

 

6. Cache-Control, Programa

 

 

 

참고자료 : https://cyberx.tistory.com/171

Password field with auto-complete 취약점 설명

 

1) 자동완성을 말함
2) 폼에 한 글자를 입력하면 문자열이 동적으로 표시되는 것을 뜻함
해당 취약점은 input 태그에 autocomplete = " off"로 설정하여 방지할 수 있음
* OWASP Top 10  A3: 민감한 데이터 노출 (Sensitive Data Exposure) 포함 

 

(예)

 

 

4.  수정 필요 부분

 

 input 태그에 autocomplete = "on" 에서  input 태그에 autocomplete = "off"로 변경필요

1. 테스트 제품 주소 계정: OOOOO   비번: OOOOO

   - UI 랜덤테스트 진행

   - 일정 : 3/7 ~ 3/18 진행

   - 상단의 "환경설정"은 클릭하지 말 것 - 문제 발생할 수 있음.

 

2. UI 랜덤테스트 진행 시 참고I

     redmine 주소

   - N옴니가드 관리자설명서 ver1.0  (위치 공유)

   - N옴니가드 WebConSole만 테스트 시 참고할 테스트케이스 (위치공유)

 

 

3. UI 랜덤테스트 진행 시 참고II

     redmine 주소

     redmine 주소 결함 발견 시 등록

   - 새 일감만들기 탭 선택 후 기존 등록했던 결함 형식 참조

 

 

4. agent (리눅스 환경에서 익히기) 스터디

   - centos 7.7  192.168.155.OOO

   - 계정: OOOO, 비번: OOOOO

   * 특이사항: 가상OS 환경으로 구성되어 있습니다. 현 IP에 접속해서 자유자재로 사용해 보세요. 

     접속 방법도 알고 있는 정보나 인터넷 검색해서 보면서 이용해 보시면 됩니다.

     (계정생성, 계정관련 정보 확인, 그룹생성, 그룹관련 정보 확인, 현pc에서 파일 이동/ (현pc로 파일 받기) , 쉡스크립트로 생성/ 검색 등등)

 

 

비고) 매일 퇴근 전 메일로 진행한 부분들을 자유스럽게 작성 후 전송해 주세요.

    - 진행방향에 맞춰서 업무하는데 안내 도와드리겠습니다.

 

OS 환경셋팅과 함께 이론적으로 정리한 내용 공유합니다.

 

2021년 겨울방학인턴이 준비한 내용 공유합니다.

 

 

OS 환경셋팅과 함께 이론적으로 정리한 내용 공유합니다.

 

2021년 겨울방학인턴이 준비한 내용 공유합니다.

 

'보안 > 서버,보안 기본' 카테고리의 다른 글

블록암호  (0) 2021.12.17
리눅스 데몬 관련  (0) 2021.12.16

- 품질(업무) 프로세스를 통한 품질 안정성 확보

  품질관리자로써 협업된 조직&제품 업무(품질) 프로세스를 중심으로 계속해서 효율적인 개선을 해 나가고 있습니다. 

   그 중에 하나

  "주간품질측정라는 프로세스를 통한 진행 

  1) 사전테스트 결과 공유
  2) 부분테스트 확인회귀 진행 및 공유
  3) Redmine Resolved 확인 진행 및 공유
  4) 주요한 기능/개발 기능 테스트 결과 공유

 

  https://inreve.tistory.com/82

 

주간테스트 진행 목적 및 진행 방향

현재 메일공유를 통해  => 1단계) 현 패키지가 이정도 테스트가 됐구나 알림 정도  => 2단계) 제가 품질방향 접근에 있어서 부족한 부분들 정리하면서 저 자체적으로 보완  => 3단계) 보완된 부분

inreve.tistory.com

 

- 기능자동화 스크립트 작업 및 운영

 

 

 

 

 

- 웹취약점 점검

기능자동화 테스트 스텝

 

+ Recent posts