[WEB] Same Origin Policy (SOP)

2023. 2. 17. 23:43·Web/Web Hacking Techniques

SOP란 무엇인가?

SOP는 Same Origin Policy의 준말로 말 그대로 즉 "동일 출처 정책"을 뜻 한다.
이게 무슨말인가?? 동일한 출처에서 가져온 리소스에 대해서만 허용하겠다는 보안 정책이다.

 

SOP

웹 사이트가 서로 공격하는 것을 방지하기 위해 생겨난 웹 브라우저단의 보안 메커니즘이다.
이용자가 웹 서비스에 접속할 때 브라우저는 서비스에서 사용하는 인증 정보 즉 쿠키를  HTTP 요청에 포함시켜 전달하게 되는데, 이는 접속에만 해당하는 것이 아닌 리소스를 통해 간접적으로 타 사이트에 접근할 때도 인증 정보인 쿠키를 함께 전송하는 특징이 있다. 이 특징을 악용하여, 페이지가 클라이언트의 권한을 이용해 대상 사이트에 HTTP 요청을 보내고, HTTP 응답 정보를 획득하는 악성코드 작성이 가능해진다.

SOP는 어떻게 작동하는가?

브라우저는 가져온 정보의  Origin을 프로토콜, 스킴, 포트, 호스트 별로 구별하게 된다.
Http://naver.com:80/aaa

1. Http -> 스킴(프로토콜)

2. naver.com -> 호스트

3. 80 -> 포트

http://naver.com/bbb True 경로가 다르지만 이는 Origin으로 인정해준다.
http://cafe.naver.com/a False 호스트가 달라 False
https://naver.com False 스킴(프로토콜)이 달라 False
http://naver.com:3306 False 포트번호가 달라 False

 

이와 같은 SOP는 외부 출처에서 불러온 데이터를 읽으려고 할 때 오류가 발생한다.
하지만 읽는 것을 제외한 데이터를 쓰는 것에 대한 것은 문제없이 동작한다.
<Img> <style> <script>등의 태그는 SOP의 영향을 받지 않는다.


이러한 SOP를 사용하게 되면, 브라우저간 데이터를 주고받을 때 상당한 불편함이 따르게 된다.
러한 부분을 해소시켜, SOP의 적용을 받지 않고 리소스를 공유할 방법이
(Cross Origin Resource Sharing, CORS) "교차 출처 리소스 공유"이다.

 

 

 

 

 

 

※ 내용이 이상하거나 문제가 있을 경우, 또는 설명에 부족한 내용이 있으시면 알려 주시면 감사합니다.

저작자표시 (새창열림)

'Web > Web Hacking Techniques' 카테고리의 다른 글

Ruby-regular-expression(newline)[\n]  (0) 2025.04.30
[WEB] Ajax (Asynchronous JavaScript And XML)  (0) 2023.02.24
Double (URL) Encoding (이중 인코딩)  (0) 2023.02.05
SQL Injection filtering Bypass (필터링 우회)  (0) 2023.02.04
backup Vulnerability (백업 취약점)  (0) 2023.01.29
'Web/Web Hacking Techniques' 카테고리의 다른 글
  • Ruby-regular-expression(newline)[\n]
  • [WEB] Ajax (Asynchronous JavaScript And XML)
  • Double (URL) Encoding (이중 인코딩)
  • SQL Injection filtering Bypass (필터링 우회)
g2h
g2h
  • g2h
    감자 텃밭
    g2h
  • 전체
    오늘
    어제
    • 분류 전체보기 (144)
      • Network (4)
      • Web (31)
        • Web Hacking Techniques (31)
      • System (32)
        • Tips (11)
        • System Hacking Techniques (21)
      • Pentest (14)
        • Pentest (14)
      • WriteUP (47)
        • sec (0)
      • 도구|Tools (12)
      • Security Issue (3)
      • 1-Day-Analysis (1)
  • 블로그 메뉴

    • 홈
    • 태그
    • 방명록
  • 링크

  • 공지사항

  • 인기 글

  • 태그

    스캐닝
    Encoding
    SQL Injection
    dom based xss
    load of sqlinjection
    취약점 스캔
    Reflected XSS
    모의해킹
    해킹
    XSS
    NOSQL
    web hacking
    Los
    nosql injection
    skt 해킹
    Kioptrix
    cross side script
    취약점
    Hacking
    Metasploit
    내부침투
    DoM
    sql
    권한상승
    CTF
    침투테스트
    vulnability
    해킹툴
    해킹도구
    스캔
  • 최근 댓글

  • 최근 글

  • hELLO· Designed By정상우.v4.10.3
g2h
[WEB] Same Origin Policy (SOP)
상단으로

티스토리툴바