웹 보안 스캔 결과, 진짜 문제였던 것과 실제로 한 조치들
최근 웹 보안 스캔을 돌리면 아래와 같은 항목들이 거의 필수처럼 뜬다. · Security Misconfiguration (CWE-693) · OWASP Top 10 – A5: Security Misconfiguration · HSTS 없음 · CSP 없음 · X-Frame-Options 없음 · 업로드 경로 노출 · robots.txt 민감 경로 노출 등 처음 보면 “문제가 한가득”처럼 보이지만, 모든 경고가 실제 취약점은 아니다. 실제로 위험했던 것과 점수용/권장사항이었던 것을 구분하고 운영 서버에서 실제로 적용한 설정을 정리한다. 기술적인 내용은 ChatGtp로 확인하면서 작업을 했다. 진짜로 위험했던 것들 ① HSTS 미설정 HSTS는 브라우저가 HTTPS만 사용하도록 강제하는 헤더다. · 공공…