Spring

[Spring] Spring Security(์Šคํ”„๋ง ์‹œํ๋ฆฌํ‹ฐ) CSRF, CsrfFilter - ๋กœ๊ทธ์•„์›ƒ ์˜ˆ์ œ

DAHLIA CHOI 2023. 11. 20. 13:19

๊ณต๊ฒฉ์˜ ์œ„ํ—˜์„ฑ

ํ•ด๋‹น ๋กœ์ง์„ ํ†ตํ•ด์„œ ํ•ด์ปค๋“ค์ด ๊ณต๊ฒฉ์„ ํ•œ๋‹ค.

  • ์‚ฌ์šฉ์ž๊ฐ€ ์‡ผํ•‘๋ชฐ์— ๋กœ๊ทธ์ธํ•˜๊ณ  ๋‚˜์„œ ์ฟ ํ‚ค๋ฅผ ๋ฐœ๊ธ‰ํ•˜๋ฉด ์‚ฌ์šฉ์ž์˜ ๋ธŒ๋ผ์šฐ์ €์— ์ฟ ํ‚ค๊ฐ€ ์ €์žฅ๋œ๋‹ค.
  • ๊ณต๊ฒฉ์ž๊ฐ€ ๋งํฌ๋ฅผ ์ด์šฉ์ž์—๊ฒŒ ์ „๋‹ฌํ•˜๊ณ  ์‚ฌ์šฉ์ž๋Š” ๋งํฌ๋ฅผ ํด๋ฆญํ•ด์„œ ๊ณต๊ฒฉ์šฉ ์›นํŽ˜์ด์ง€์— ์ ‘์†ํ•œ๋‹ค.
  • ๋ธŒ๋ผ์šฐ์ €๋Š” ์ด๋ฏธ์ง€ ํŒŒ์ผ์„ ๊ฐ€์ ธ์˜ค๊ธฐ ์œ„ํ•ด์„œ ๊ณต๊ฒฉ์šฉ url์„ ์—ด๊ณ  ์‡ผํ•‘๋ชฐ์€ ํ•ด๋‹น ์ฟ ํ‚ค๋ฅผ ๊ฐ€์ง„ ๋ธŒ๋ผ์šฐ์ €๋ฅผ ์˜์‹ฌํ•˜์ง€ ์•Š๊ณ  ์ธ์ฆ์„ ํ•œ๋‹ค.

 

์‹œํ๋ฆฌํ‹ฐ๋Š” ์ด๋Ÿฐ ๊ณต๊ฒฉ ๋ฐฉ์‹์„ ๋ฐฉ์–ดํ•˜๊ธฐ ์œ„ํ•ด์„œ CsrfFilter๋ฅผ ๋งŒ๋“ค์–ด์„œ csrf์˜ ์ทจ์•ฝ์ ์„ ๋ฐฉ์ง€ํ•˜๊ณ  ์žˆ๋‹ค.

 

CsrfFilter

  • ๋ชจ๋“  ์š”์ฒญ์— ๋žœ๋ค ํ•˜๊ฒŒ ์ƒ์„ฑ๋œ ํ† ํฐ์„ HTTP ํŒŒ๋ผ๋ฏธํ„ฐ๋กœ ์š”๊ตฌ
  • ์š”์ฒญ ์‹œ ์ „๋‹ฌ๋˜๋Š” ํ† ํฐ ๊ฐ’๊ณผ ์„œ๋ฒ„์— ์ €์žฅ๋œ ์‹ค์ œ ๊ฐ’๊ณผ ๋น„๊ตํ•œ ํ›„ ๋งŒ์•ฝ ์ผ์น˜ํ•˜์ง€ ์•Š์œผ๋ฉด ์š”์ฒญ์€ ์‹คํŒจํ•จ
<input type="hidden" name="${_csrf.parameterName}" value="${_csrf.token}" />

HTTP ๋ฉ”์†Œ๋“œ : PATCH, POST, PUT, DELETE ์‚ฌ์šฉํ•  ๊ฒฝ์šฐ์—๋Š” ํ•ด๋‹น csrf ํ† ํฐ์„ hidden์œผ๋กœ ์ฒ˜๋ฆฌํ•ด์„œ ์ธ์ฆํ•  ์ˆ˜ ์žˆ๋„๋ก ํ•ด์•ผ ๋จ → ์•ˆ ๊ทธ๋Ÿฌ๋ฉด accessDeniedHandler์— ๊ฑธ๋ ค์„œ ์ ‘์†ํ•˜์ง€ ๋ชปํ•˜๋„๋ก ์ฒ˜๋ฆฌํ•จ

  • form๋ฐฉ์‹์œผ๋กœ ํ• ๊ฑฐ๋ฉด formํƒœ๊ทธ ์•ˆ์— ์ด๋ ‡๊ฒŒ ์ž‘์„ฑํ•ด์•ผ ์ •์ƒ์ ์œผ๋กœ ์ž‘๋™๋œ๋‹ค.

 

 

โž• ์Šคํ”„๋ง ์‹œํ๋ฆฌํ‹ฐ๋Š” ๊ธฐ๋ณธ์ ์œผ๋กœ ํ™œ์„ฑํ™”๋˜์–ด ์žˆ์œผ๋ฉฐ ์•„๋ž˜ ์ฝ”๋“œ๋ฅผ ์ถ”๊ฐ€ํ•˜๋ฉด ๋น„ํ™œ์„ฑํ™”๋œ๋‹ค.

http.csrf().disabled() // ๋น„ํ™œ์„ฑํ™”

 

 

 

Post ๋ฐฉ์‹ ์‚ฌ์šฉ ์˜ˆ์‹œ

๋กœ๊ทธ์•„์›ƒ์€ ํผํƒœ๊ทธ ์•ˆ์—์„œ ์‚ฌ์šฉํ•ด์•ผ ๋œ๋‹ค.

 

html

<form class="logout" id="logout" th:action="@{/logout}" method="POST">
	<input type="hidden" name="${_csrf.parameterName}" value="${_csrf.token}"/>
</form>

 

 

javascript

document.getElementById('logoutBtn').addEventListener('click', function (){
	document.getElementById('logout').submit();
});

 

 

SecurityConfig

.logout()
.logoutUrl("/logout")
.logoutSuccessUrl("/login")

 

 

 


ํ•ด๋‹น ๊ธ€์€ ์ธํ”„๋Ÿฐ์˜ ์Šคํ”„๋ง์‹œํ๋ฆฌํ‹ฐ-Spring Boot ๊ธฐ๋ฐ˜์œผ๋กœ ๊ฐœ๋ฐœํ•˜๋Š” Spring Security๋ฅผ ๋ณด๊ณ  ์ž‘์„ฑํ•œ ๊ธ€์ž…๋‹ˆ๋‹ค.