Skip to content

Browser-security

  • Published on
    CORS는 서버를 지키는 보안 장치가 아니라 브라우저가 스크립트에게 응답을 읽게 해 줄지 판단하는 정책입니다. 그래서 curl은 되고 브라우저만 막히며, 고칠 곳은 언제나 서버의 응답 헤더입니다. 프리플라이트가 발생하는 정확한 조건, credentials를 쓸 때 와일드카드를 못 쓰는 이유, Vary 헤더가 없어서 CDN 캐시가 오염되는 사고, 브라우저 에러 메시지별 원인 해독표를 정리했습니다. 프록시 우회가 정당한 경우와 아닌 경우, 개발할 때 브라우저 보안을 끄라는 조언이 왜 나쁜지, 그리고 CORS가 CSRF를 막아 주지 않는다는 가장 위험한 오해까지 다룹니다.