ÀÌ º¸¾È °áÇÔÀº ±×´©º¸µå4(¿µÄ«Æ®4)¿¡¸¸ ÇØ´çµÇ´Â °ÍÀº ¾Æ´Ï¸ç, µ¿ÀÏÇÑ ¹æ¹ýÀ¸·Î ¿©·¯ ÇÁ·Î±×·¥µéÀ» Å×½ºÆ® ÇØº»¹Ù ½±°Ô ¶Õ¸®´Â °ÍÀ¸·Î È®ÀÎ µÇ¾ú½À´Ï´Ù. (HTML °Ô½Ã¹°ÀÌ ÀÛ¼ºµÇ°í, ¼Ò½º°¡ ¿ÀÇÂµÈ ÇÁ·Î±×·¥Àº ´ëºÎºÐ ³ëÃâµÇ¾î ÀÖ´Ù°í º¸¼Åµµ µË´Ï´Ù.)
ÀÌ º¸¾È °áÇÔÀ» ¸·À¸½Ã·Á¸é »çÀÌÆ®³»¿¡ °ü¸®ÀÚ À̿ܿ¡ À͸íÀ¸·Î ÀÛ¼ºµÇ´Â HTML °Ô½Ã¹°ÀÌ À־ ¾ÈµË´Ï´Ù. À̰ÍÀÌ Çö½ÇÀûÀ¸·Î ¾î·Æ´Ù¸é °³¹ß»çÀÇ º¸¾È ÆÐÄ¡¸¦ ²ÙÁØÈ÷ Àû¿ëÇØ Áֽñ⠹ٶø´Ï´Ù.
±×´©º¸µå4´Â ¼öÀϳ»·Î ÀÌ º¸¾È °áÇÔ¿¡ ´ëÇØ ÆÐÄ¡¸¦ ¹èÆ÷Çϵµ·Ï ÇϰڽÀ´Ï´Ù.
CSRF °ø°Ý ¹æ¹ýÀÇ ¿¹
1. À͸íÀÇ »ç¿ëÀÚ°¡ °Ô½Ã±ÛÀ» µî·ÏÇÕ´Ï´Ù.

2. °Ô½Ã±Û ³»¿ëÀÔ´Ï´Ù.

3. °ü¸®ÀÚ°¡ ·Î±×ÀÎÀ» ÇÕ´Ï´Ù.

4. ÇØ´ç °Ô½Ã¹°À» Àоú½À´Ï´Ù. (ÀÌ¹Ì °ü¸®ÀÚÀÇ ±ÇÇÑÀÌ À͸íÀÇ »ç¿ëÀÚ¿¡°Ô ³Ñ¾î°¬½À´Ï´Ù.)

5. »õ·Î °íħÀ» ÇØº¾´Ï´Ù. °ü¸®ÀÚ ¾ÆÀÌÄÜÀÌ Ç¥½ÃµÇÁö ¾Ê½À´Ï´Ù.

6. À͸íÀÇ »ç¿ëÀÚ·Î ·Î±×ÀÎÀ» ÇÕ´Ï´Ù. (°ü¸®ÀÚ ±ÇÇÑÀ» ¾ò¾ú½À´Ï´Ù. ÀÌÁ¦ ÀÌ »çÀÌÆ®ÀÇ °ü¸®±ÇÇÑÀº À͸íÀÇ »ç¿ëÀÚ¿¡°Ô ÀÖ½À´Ï´Ù.)

ÀÌ º¸¾È °áÇÔÀº ¼¹ö¿¡ ÇÁ·Î±×·¥À» ½É°Å³ª ÇÏ´Â º¹ÀâÇÑ ¹æ¹ýÀÌ ¾Æ´Ñ, Á¢¼ÓµÈ »ç¿ëÀÚÀÇ ±ÇÇÑÀ» ÀÌ¿ëÇÏ¿© ¼Õ½±°Ô º¯Á¶¸¦ ÇÑ´Ù´Â °ÍÀÔ´Ï´Ù.
CSRF º¸¾È °áÇÔ¿¡ ´ëÇÑ ³»¿ëÀº ¿î¿µÇϽô ¸ðµç »çÀÌÆ®¿¡ ÆÐÄ¡¸¦ Àû¿ëÇϼż ¼Ò ÀÒ°í ¿Ü¾ç°£ °íÄ¡´Â °ÝÀÌ µÇÁö ¾Êµµ·Ï ÁÖÀÇÇØ Áֽñ⠹ٶø´Ï´Ù.
ÀÌ CSRF º¸¾È °áÇÔÀº INetCop Security Team (http://inetcop.net/) ÀÇ ±èÁØ¿¬´Ô²²¼ ¾Ë·Á Áּ̽À´Ï´Ù.
°¨»çÇÕ´Ï´Ù.
CSRFÀÇ Æ¯Â¡ ¿ä¾à
1. Á¢¼ÓµÈ »ç¿ëÀÚÀÇ ±ÇÇÑÀ» ÀÌ¿ëÇϹǷΠ»ç¿ëÀÚ°¡ Á¢¼Ó °¡´ÉÇÑ ÆäÀÌÁö´Â ¸ðµÎ º¯Á¶µÈ´Ù°í º¸¸é µË´Ï´Ù.
2. ±×´©º¸µåÀÇ ¹®Á¦°¡ ¾Æ´Ñ À͸í(¶Ç´Â ȸ¿ø)À¸·Î HTML ±Û¾²±â°¡ °¡´ÉÇÑ °ÅÀÇ ¸ðµç ÇÁ·Î±×·¥ÀÌ ³ëÃâµÇ¾î ÀÖ½À´Ï´Ù.
3. ±âÁ¸ÀÇ CSRF ÇØ°á¹æ¹ýµî¿¡ ³ª¿À´Â ÅäÅ« »ý¼º ºñ±³ µîÀ¸·Î´Â ¸·À» ¼ö ¾ø½À´Ï´Ù. (1¹ø Âü°í)
ÇØ°á¹æ¹ý
1. À͸í(¶Ç´Â ȸ¿ø)À¸·Î HTML ±Û¾²±â°¡ µÇÁö ¾Êµµ·Ï ÇϽʽÿÀ. (ÃÖ¼±ÀÇ ÇØ°á¹æ¹ý)
2. °³¹ß»çÀÇ º¸¾È ÆÐÄ¡¸¦ ²ÙÁØÈ÷ Àû¿ëÇϽʽÿÀ. (Â÷¼±ÀÇ ÇØ°á¹æ¹ý)
Ãâó : http://sir.co.kr/bbs/board.php?bo_table=co_notice&wr_id=1036