전체 글 167

SSTI(Sever-Side Template Injection)

웹 애플리케이션 보안을 공부하다 보면 SSTI(Server-Side Template Injection)라는 용어를 접하게 된다. 내가 공부하면서 이해한 바로는, SSTI는 단순히 화면 출력 조작에 그치지 않고, 사용자의 입력값이 서버 코드로 실행될 수 있는 치명적인 위험을 가지고 있다. 이번 글에서는 SSTI의 개념, 발생 원인, 공격 시나리오, 탐지 방법과 대응 전략까지 정리해 보았다. 1. SSTI란? SSTI는 서버 측 템플릿 엔진에서 사용자의 입력이 코드처럼 평가되는 취약점을 의미한다. 템플릿 엔진은 HTML과 같은 문서를 동적으로 생성할 때 사용되지만, 입력 검증이 부족하면 서버 임의 코드 실행(RCE)까지 가능하다. 쉽게 말하면 "사용자가 서버 코드를 직접 실행할 수 있는가?"가 핵..

웹 해킹 & 보안 2025.09.07

OWASP API Security Top 10 - Top 2 (Broken Authentication - 인증 결함)

이전 글 보러가기 API는 서비스 간 데이터와 기능의 핵심 연결 통로로, 공격자가 가장 선호하는 공격 target이다. OWASP는 이러한 API 보안 취약점을 정리한 API Security Top 10을 약 3~4년 주기로 갱신한다. 2023년 기준 Broken Authentication은 Top 2에 위치한다. 1. Broken Authentication이란? Broken Authentication은 API에서 인증 / 로그인 관련 구현이 취약해서 공격자가 다른 사용자의 계정에 접근하거나 세션을 탈취할 수 있는 취약점을 의미한다. 주요 공격 사례는 아래와 같다. 약한 비밀번호, 비밀번호 재사용세션 / 토큰 탈취인증 토큰 불충분 검증다단계 인증 미구현 🤔 왜 Broken Authentica..

API 보안 2025.08.31

OWASP API Security Top 10 - Top 1 (Broken Object Level Authorization - 취약한 객체 수준 검증)

이전 글 보러 가기 API 보안을 위한 웹 방화벽 위협 탐지 기법 : 시그니처 기반 vs 규칙 기반시그니처 기반(Signature-Based) vs 규칙 기반(Rule Based) API는 서비스와 서비스 간의 핵심 연결 지점이자 동시에 공격자가 가장 선호하는 target이 된다.만약, 보안이 취약하다면 민감 정보 노출, 권한 상ahhyun98.tistory.com API는 서비스 간 데이터와 기능의 핵심 연결 통로로, 공격자가 가장 선호하는 공격 target이다. OWASP는 이러한 API 보안 취약점을 정리한 API Security Top 10을 약 3~4년 주기로 갱신한다. 2023년 기준 TOP 1은 Broken Object Level Authorization (BOLA) - 취약한 객체..

API 보안 2025.08.31