Notice
Recent Posts
Recent Comments
Link
일 | 월 | 화 | 수 | 목 | 금 | 토 |
---|---|---|---|---|---|---|
1 | 2 | 3 | ||||
4 | 5 | 6 | 7 | 8 | 9 | 10 |
11 | 12 | 13 | 14 | 15 | 16 | 17 |
18 | 19 | 20 | 21 | 22 | 23 | 24 |
25 | 26 | 27 | 28 | 29 | 30 | 31 |
Tags
- nodejs
- 실행
- passport
- local
- 모듈
- 생활코딩
- nodemon
- 객체정의
- Web2
- tPerRow hn측
- template
- 데이터
- 객체란
- sanitize
- express
- 객체
- 자동
- Generator
- round
- lowdb
- 함수
- Web
- 설치
- Passport.js
- dr 학교측
- JavaScript
- math
- /bin/www
- app.js
- node.js
Archives
- Today
- Total
괜찮아 잘하고있어 힘내
세션 & 인증 7. 수업을 마치며 본문
현재 http를 이용해서 웹서버와 브라우저가 통신하고있다.
http로 통신을 하고 있다는 것은 누군가 통신 내용을 보고있다고 말할 수 있다.
세션 id를 도둑맡는다면 누군가가 우리 대신 로그인 할 수 있다.
그래서 https 를 이용해서 통신을 해야한다.
secure을 true로 설정하면 https에서만 세션정보를 주고받도록 처리할 수 있다.
사용자가 전송한 데이터에 자바스크립트가 포함돼 있고
그 자바스크립트가 활성화 될 수 있는 상태라면 사용자는 자바스크립트를 이용해서
세션, 쿠키 아이디를 탈취해 공격자에게 전송할 수 있다.
이를 막기 위해선 사용자가 전송한 데이터에서 자바스크립트를 사용할 수 없도록 하는것이 필요하다.
HttpOnly 를 true로 설정하면 자바스크립트를 통해서 세션쿠키를 사용할 수 없도록 강제할 수 있다.
'웹 개발 > Express Session & Auth' 카테고리의 다른 글
오류 기록 (0) | 2021.03.15 |
---|---|
세션 & 인증 6.7. 인증구현 - 접근제어 (0) | 2021.03.03 |
세션 & 인증 6.6. 인증구현 - 로그아웃 (0) | 2021.03.03 |
세션 & 인증 6.5. 인증구현 - 로그인상태 UI를 반영 2 (세션 undefined 뜰때) (0) | 2021.03.02 |
세션 & 인증 6.4. 인증구현 - 인증상태를 UI에 반영 (0) | 2021.03.02 |
Comments