[{"data":1,"prerenderedAt":2124},["ShallowReactive",2],{"blog-post-\u002Fko\u002Fweb-security-sql-injection-xss-csrf":3,"blog-related-source":1771},{"id":4,"title":5,"body":6,"description":1758,"extension":1759,"meta":1760,"navigation":1029,"path":1766,"seo":1767,"sitemap":1768,"stem":1769,"__hash__":1770},"ko\u002Fko\u002Fweb-security-sql-injection-xss-csrf.md","웹 보안 기본 3대 공격: SQL Injection, XSS, CSRF 원리와 방어법",{"type":7,"value":8,"toc":1743},"minimark",[9,14,23,90,93,96,100,104,107,204,211,222,236,239,247,254,260,264,274,292,349,355,407,419,421,425,432,443,1180,1195,1206,1226,1230,1288,1291,1354,1392,1394,1398,1405,1412,1541,1554,1571,1574,1644,1663,1665,1669,1729,1739],[10,11,13],"h2",{"id":12},"입력값을-믿는-순간-생기는-일","입력값을 믿는 순간 생기는 일",[15,16,17,18,22],"p",{},"웹 보안 사고의 대부분은 한 가지 실수에서 시작한다. ",[19,20,21],"strong",{},"사용자가 보낸 값을 코드나 명령의 일부로 그대로 써버리는 것","이다.",[24,25,26,42],"table",{},[27,28,29],"thead",{},[30,31,32,36,39],"tr",{},[33,34,35],"th",{},"공격",[33,37,38],{},"사용자 입력이 어디서 \"코드\"가 되나",[33,40,41],{},"피해",[43,44,45,61,75],"tbody",{},[30,46,47,51,58],{},[48,49,50],"td",{},"SQL Injection",[48,52,53,54,57],{},"서버의 ",[19,55,56],{},"SQL 쿼리"," 안에서",[48,59,60],{},"로그인 우회, 데이터 유출·삭제",[30,62,63,66,72],{},[48,64,65],{},"XSS",[48,67,68,69,57],{},"다른 사용자의 ",[19,70,71],{},"브라우저 HTML",[48,73,74],{},"세션 탈취, 사용자 대신 행동",[30,76,77,80,87],{},[48,78,79],{},"CSRF",[48,81,82,83,86],{},"(입력이 아니라) 브라우저가 ",[19,84,85],{},"자동으로 보내는 쿠키","를 악용",[48,88,89],{},"사용자 몰래 송금, 비밀번호 변경",[15,91,92],{},"이 세 가지는 OWASP Top 10 같은 웹 보안 위험 목록에 꾸준히 오르는 대표적인 공격이다. 하나씩 직접 공격해보고 막아보자.",[94,95],"hr",{},[10,97,99],{"id":98},"_1-sql-injection-입력이-쿼리가-될-때","1. SQL Injection: 입력이 쿼리가 될 때",[101,102,103],"h3",{"id":103},"공격해보기",[15,105,106],{},"로그인을 이렇게 구현했다고 해보자. 사용자가 입력한 이메일과 비밀번호를 문자열로 이어 붙여 SQL을 만든다.",[108,109,114],"pre",{"className":110,"code":111,"language":112,"meta":113,"style":113},"language-js shiki shiki-themes github-light github-dark","function login(email, password) {\n  const sql = `SELECT * FROM users WHERE email = '${email}' AND password = '${password}'`;\n  return db.prepare(sql).get();\n}\n","js","",[115,116,117,147,177,198],"code",{"__ignoreMap":113},[118,119,122,126,130,134,138,141,144],"span",{"class":120,"line":121},"line",1,[118,123,125],{"class":124},"szBVR","function",[118,127,129],{"class":128},"sScJk"," login",[118,131,133],{"class":132},"sVt8B","(",[118,135,137],{"class":136},"s4XuR","email",[118,139,140],{"class":132},", ",[118,142,143],{"class":136},"password",[118,145,146],{"class":132},") {\n",[118,148,150,153,157,160,164,166,169,171,174],{"class":120,"line":149},2,[118,151,152],{"class":124},"  const",[118,154,156],{"class":155},"sj4cs"," sql",[118,158,159],{"class":124}," =",[118,161,163],{"class":162},"sZZnC"," `SELECT * FROM users WHERE email = '${",[118,165,137],{"class":132},[118,167,168],{"class":162},"}' AND password = '${",[118,170,143],{"class":132},[118,172,173],{"class":162},"}'`",[118,175,176],{"class":132},";\n",[118,178,180,183,186,189,192,195],{"class":120,"line":179},3,[118,181,182],{"class":124},"  return",[118,184,185],{"class":132}," db.",[118,187,188],{"class":128},"prepare",[118,190,191],{"class":132},"(sql).",[118,193,194],{"class":128},"get",[118,196,197],{"class":132},"();\n",[118,199,201],{"class":120,"line":200},4,[118,202,203],{"class":132},"}\n",[15,205,206,207,210],{},"정상적인 입력에서는 문제가 없다. 그런데 이메일 칸에 ",[115,208,209],{},"admin@site.com' --","를 넣으면 SQL이 이렇게 바뀐다.",[108,212,216],{"className":213,"code":214,"language":215,"meta":113,"style":113},"language-sql shiki shiki-themes github-light github-dark","SELECT * FROM users WHERE email = 'admin@site.com' --' AND password = 'anything'\n","sql",[115,217,218],{"__ignoreMap":113},[118,219,220],{"class":120,"line":121},[118,221,214],{},[15,223,224,227,228,231,232,235],{},[115,225,226],{},"--","는 SQL 주석이다. ",[19,229,230],{},"비밀번호 검사 부분이 통째로 주석이 되어",", 비밀번호 없이 관리자로 로그인된다. 이메일조차 모를 때는 ",[115,233,234],{},"' OR '1'='1' --","를 넣으면 조건이 항상 참이 되어 첫 번째 사용자(대개 관리자)로 로그인된다.",[15,237,238],{},"실제로 SQLite에서 실행해보면 두 공격 모두 관리자 계정을 돌려준다.",[108,240,245],{"className":241,"code":243,"language":244},[242],"language-text","공격 1: { id: 1, email: 'admin@site.com', role: 'admin' }\n공격 2: { id: 1, email: 'admin@site.com', role: 'admin' }\n","text",[115,246,243],{"__ignoreMap":113},[15,248,249,250,253],{},"검색 기능에 같은 실수가 있으면 더 심각하다. ",[115,251,252],{},"UNION","으로 다른 테이블의 데이터를 꺼낼 수 있다.",[108,255,258],{"className":256,"code":257,"language":244},[242],"검색어: zzz' UNION SELECT email || ':' || password FROM users --\n결과:   admin@site.com:s3cret!, kim@site.com:hunter2   ← 모든 계정의 비밀번호\n",[115,259,257],{"__ignoreMap":113},[101,261,263],{"id":262},"방어-파라미터-바인딩","방어: 파라미터 바인딩",[265,266,267],"blockquote",{},[15,268,269,270,273],{},"SQL Injection을 막는 방법은 ",[19,271,272],{},"입력값을 SQL 문자열에 이어 붙이지 않는 것"," 하나다.",[15,275,276,277,280,281,284,285,288,289,291],{},"값이 들어갈 자리에 ",[115,278,279],{},"?","(플레이스홀더)를 두고, 값은 따로 넘긴다. 이렇게 하면 데이터베이스가 SQL 구조를 먼저 해석하고 값은 ",[19,282,283],{},"항상 \"값\"으로만"," 취급한다. ",[115,286,287],{},"'","나 ",[115,290,226],{},"가 들어와도 그냥 문자일 뿐이다.",[108,293,295],{"className":110,"code":294,"language":112,"meta":113,"style":113},"function login(email, password) {\n  return db\n    .prepare(\"SELECT * FROM users WHERE email = ? AND password = ?\")\n    .get(email, password);\n}\n",[115,296,297,313,320,335,344],{"__ignoreMap":113},[118,298,299,301,303,305,307,309,311],{"class":120,"line":121},[118,300,125],{"class":124},[118,302,129],{"class":128},[118,304,133],{"class":132},[118,306,137],{"class":136},[118,308,140],{"class":132},[118,310,143],{"class":136},[118,312,146],{"class":132},[118,314,315,317],{"class":120,"line":149},[118,316,182],{"class":124},[118,318,319],{"class":132}," db\n",[118,321,322,325,327,329,332],{"class":120,"line":179},[118,323,324],{"class":132},"    .",[118,326,188],{"class":128},[118,328,133],{"class":132},[118,330,331],{"class":162},"\"SELECT * FROM users WHERE email = ? AND password = ?\"",[118,333,334],{"class":132},")\n",[118,336,337,339,341],{"class":120,"line":200},[118,338,324],{"class":132},[118,340,194],{"class":128},[118,342,343],{"class":132},"(email, password);\n",[118,345,347],{"class":120,"line":346},5,[118,348,203],{"class":132},[108,350,353],{"className":351,"code":352,"language":244},[242],"공격 1: undefined   ← 로그인 실패\n공격 2: undefined   ← 로그인 실패\n정상 로그인: { id: 2, email: 'kim@site.com', role: 'user' }\n",[115,354,352],{"__ignoreMap":113},[24,356,357,367],{},[27,358,359],{},[30,360,361,364],{},[33,362,363],{},"도구",[33,365,366],{},"안전한 방법",[43,368,369,383,395],{},[30,370,371,374],{},[48,372,373],{},"Node.js DB 드라이버",[48,375,376,140,379,382],{},[115,377,378],{},"query(\"... WHERE id = ?\", [id])",[115,380,381],{},"$1"," 같은 플레이스홀더",[30,384,385,388],{},[48,386,387],{},"ORM (Prisma, Sequelize 등)",[48,389,390,391,394],{},"기본 API는 안전. ",[19,392,393],{},"raw query에 문자열을 이어 붙일 때"," 주의",[30,396,397,400],{},[48,398,399],{},"테이블명, 정렬 컬럼처럼 플레이스홀더를 못 쓰는 곳",[48,401,402,403,406],{},"허용 목록(",[115,404,405],{},"[\"name\", \"date\"]",")에 있는 값만 사용",[408,409,410],"warning",{},[265,411,412],{},[15,413,414,415,418],{},"위 예시처럼 비밀번호를 ",[19,416,417],{},"평문으로 저장하는 것"," 자체도 큰 문제다. SQL Injection이 아니어도 DB가 유출되는 순간 모든 비밀번호가 노출된다. 비밀번호는 bcrypt, argon2 같은 전용 해시 함수로 저장하자.",[94,420],{},[10,422,424],{"id":423},"_2-xss-입력이-다른-사람의-브라우저에서-실행될-때","2. XSS: 입력이 다른 사람의 브라우저에서 실행될 때",[15,426,427,428,431],{},"XSS(Cross-Site Scripting)는 공격자가 넣은 내용이 ",[19,429,430],{},"다른 사용자의 페이지에서 HTML로 해석되어 스크립트가 실행되는"," 공격이다. 댓글, 닉네임, 검색어처럼 사용자 입력을 화면에 다시 보여주는 모든 곳이 대상이다.",[15,433,434,435,438,439,442],{},"아래 미리보기에서 직접 해보자. 같은 댓글을 ",[115,436,437],{},"innerHTML","과 ",[115,440,441],{},"textContent","로 각각 출력한다.",[444,445,446,613,969],"code-group",{},[108,447,451],{"className":448,"code":449,"language":450,"meta":113,"style":113},"language-html shiki shiki-themes github-light github-dark","\u003Clabel for=\"comment\">댓글 입력\u003C\u002Flabel>\n\u003Cinput id=\"comment\" \u002F>\n\u003Cdiv class=\"btns\">\n  \u003Cbutton id=\"unsafe\">innerHTML로 출력 (위험)\u003C\u002Fbutton>\n  \u003Cbutton id=\"safe\">textContent로 출력 (안전)\u003C\u002Fbutton>\n\u003C\u002Fdiv>\n\u003Cdiv class=\"out\" id=\"out\">여기에 댓글이 표시됩니다\u003C\u002Fdiv>\n\u003Cp id=\"alarm\">\u003C\u002Fp>\n","html",[115,452,453,479,496,513,535,555,565,592],{"__ignoreMap":113},[118,454,455,458,462,465,468,471,474,476],{"class":120,"line":121},[118,456,457],{"class":132},"\u003C",[118,459,461],{"class":460},"s9eBZ","label",[118,463,464],{"class":128}," for",[118,466,467],{"class":132},"=",[118,469,470],{"class":162},"\"comment\"",[118,472,473],{"class":132},">댓글 입력\u003C\u002F",[118,475,461],{"class":460},[118,477,478],{"class":132},">\n",[118,480,481,483,486,489,491,493],{"class":120,"line":149},[118,482,457],{"class":132},[118,484,485],{"class":460},"input",[118,487,488],{"class":128}," id",[118,490,467],{"class":132},[118,492,470],{"class":162},[118,494,495],{"class":132}," \u002F>\n",[118,497,498,500,503,506,508,511],{"class":120,"line":179},[118,499,457],{"class":132},[118,501,502],{"class":460},"div",[118,504,505],{"class":128}," class",[118,507,467],{"class":132},[118,509,510],{"class":162},"\"btns\"",[118,512,478],{"class":132},[118,514,515,518,521,523,525,528,531,533],{"class":120,"line":200},[118,516,517],{"class":132},"  \u003C",[118,519,520],{"class":460},"button",[118,522,488],{"class":128},[118,524,467],{"class":132},[118,526,527],{"class":162},"\"unsafe\"",[118,529,530],{"class":132},">innerHTML로 출력 (위험)\u003C\u002F",[118,532,520],{"class":460},[118,534,478],{"class":132},[118,536,537,539,541,543,545,548,551,553],{"class":120,"line":346},[118,538,517],{"class":132},[118,540,520],{"class":460},[118,542,488],{"class":128},[118,544,467],{"class":132},[118,546,547],{"class":162},"\"safe\"",[118,549,550],{"class":132},">textContent로 출력 (안전)\u003C\u002F",[118,552,520],{"class":460},[118,554,478],{"class":132},[118,556,558,561,563],{"class":120,"line":557},6,[118,559,560],{"class":132},"\u003C\u002F",[118,562,502],{"class":460},[118,564,478],{"class":132},[118,566,568,570,572,574,576,579,581,583,585,588,590],{"class":120,"line":567},7,[118,569,457],{"class":132},[118,571,502],{"class":460},[118,573,505],{"class":128},[118,575,467],{"class":132},[118,577,578],{"class":162},"\"out\"",[118,580,488],{"class":128},[118,582,467],{"class":132},[118,584,578],{"class":162},[118,586,587],{"class":132},">여기에 댓글이 표시됩니다\u003C\u002F",[118,589,502],{"class":460},[118,591,478],{"class":132},[118,593,595,597,599,601,603,606,609,611],{"class":120,"line":594},8,[118,596,457],{"class":132},[118,598,15],{"class":460},[118,600,488],{"class":128},[118,602,467],{"class":132},[118,604,605],{"class":162},"\"alarm\"",[118,607,608],{"class":132},">\u003C\u002F",[118,610,15],{"class":460},[118,612,478],{"class":132},[108,614,618],{"className":615,"code":616,"language":617,"meta":113,"style":113},"language-css shiki shiki-themes github-light github-dark","label { font-weight: 600; }\ninput { width: 100%; box-sizing: border-box; font: 13px ui-monospace, monospace; padding: 6px 8px; margin: 6px 0; }\n.btns { display: flex; gap: 6px; flex-wrap: wrap; }\nbutton { font: inherit; font-size: 14px; padding: 6px 10px; border: 1px solid #ccc; border-radius: 8px; background: #fff; cursor: pointer; }\n.out { margin-top: 12px; padding: 12px; border: 1px dashed #bbb; border-radius: 8px; min-height: 24px; word-break: break-all; }\n#alarm { font-weight: 700; color: #dc2626; margin: 10px 0 0; }\n","css",[115,619,620,639,721,759,851,928],{"__ignoreMap":113},[118,621,622,624,627,630,633,636],{"class":120,"line":121},[118,623,461],{"class":460},[118,625,626],{"class":132}," { ",[118,628,629],{"class":155},"font-weight",[118,631,632],{"class":132},": ",[118,634,635],{"class":155},"600",[118,637,638],{"class":132},"; }\n",[118,640,641,643,645,648,650,653,656,659,662,664,667,669,672,674,677,680,683,685,688,690,693,695,698,700,703,705,707,710,712,714,716,719],{"class":120,"line":149},[118,642,485],{"class":460},[118,644,626],{"class":132},[118,646,647],{"class":155},"width",[118,649,632],{"class":132},[118,651,652],{"class":155},"100",[118,654,655],{"class":124},"%",[118,657,658],{"class":132},"; ",[118,660,661],{"class":155},"box-sizing",[118,663,632],{"class":132},[118,665,666],{"class":155},"border-box",[118,668,658],{"class":132},[118,670,671],{"class":155},"font",[118,673,632],{"class":132},[118,675,676],{"class":155},"13",[118,678,679],{"class":124},"px",[118,681,682],{"class":155}," ui-monospace",[118,684,140],{"class":132},[118,686,687],{"class":155},"monospace",[118,689,658],{"class":132},[118,691,692],{"class":155},"padding",[118,694,632],{"class":132},[118,696,697],{"class":155},"6",[118,699,679],{"class":124},[118,701,702],{"class":155}," 8",[118,704,679],{"class":124},[118,706,658],{"class":132},[118,708,709],{"class":155},"margin",[118,711,632],{"class":132},[118,713,697],{"class":155},[118,715,679],{"class":124},[118,717,718],{"class":155}," 0",[118,720,638],{"class":132},[118,722,723,726,728,731,733,736,738,741,743,745,747,749,752,754,757],{"class":120,"line":179},[118,724,725],{"class":128},".btns",[118,727,626],{"class":132},[118,729,730],{"class":155},"display",[118,732,632],{"class":132},[118,734,735],{"class":155},"flex",[118,737,658],{"class":132},[118,739,740],{"class":155},"gap",[118,742,632],{"class":132},[118,744,697],{"class":155},[118,746,679],{"class":124},[118,748,658],{"class":132},[118,750,751],{"class":155},"flex-wrap",[118,753,632],{"class":132},[118,755,756],{"class":155},"wrap",[118,758,638],{"class":132},[118,760,761,763,765,767,769,772,774,777,779,782,784,786,788,790,792,794,797,799,801,804,806,809,811,814,817,819,822,824,827,829,831,834,836,839,841,844,846,849],{"class":120,"line":200},[118,762,520],{"class":460},[118,764,626],{"class":132},[118,766,671],{"class":155},[118,768,632],{"class":132},[118,770,771],{"class":155},"inherit",[118,773,658],{"class":132},[118,775,776],{"class":155},"font-size",[118,778,632],{"class":132},[118,780,781],{"class":155},"14",[118,783,679],{"class":124},[118,785,658],{"class":132},[118,787,692],{"class":155},[118,789,632],{"class":132},[118,791,697],{"class":155},[118,793,679],{"class":124},[118,795,796],{"class":155}," 10",[118,798,679],{"class":124},[118,800,658],{"class":132},[118,802,803],{"class":155},"border",[118,805,632],{"class":132},[118,807,808],{"class":155},"1",[118,810,679],{"class":124},[118,812,813],{"class":155}," solid",[118,815,816],{"class":155}," #ccc",[118,818,658],{"class":132},[118,820,821],{"class":155},"border-radius",[118,823,632],{"class":132},[118,825,826],{"class":155},"8",[118,828,679],{"class":124},[118,830,658],{"class":132},[118,832,833],{"class":155},"background",[118,835,632],{"class":132},[118,837,838],{"class":155},"#fff",[118,840,658],{"class":132},[118,842,843],{"class":155},"cursor",[118,845,632],{"class":132},[118,847,848],{"class":155},"pointer",[118,850,638],{"class":132},[118,852,853,856,858,861,863,866,868,870,872,874,876,878,880,882,884,886,888,891,894,896,898,900,902,904,906,909,911,914,916,918,921,923,926],{"class":120,"line":346},[118,854,855],{"class":128},".out",[118,857,626],{"class":132},[118,859,860],{"class":155},"margin-top",[118,862,632],{"class":132},[118,864,865],{"class":155},"12",[118,867,679],{"class":124},[118,869,658],{"class":132},[118,871,692],{"class":155},[118,873,632],{"class":132},[118,875,865],{"class":155},[118,877,679],{"class":124},[118,879,658],{"class":132},[118,881,803],{"class":155},[118,883,632],{"class":132},[118,885,808],{"class":155},[118,887,679],{"class":124},[118,889,890],{"class":155}," dashed",[118,892,893],{"class":155}," #bbb",[118,895,658],{"class":132},[118,897,821],{"class":155},[118,899,632],{"class":132},[118,901,826],{"class":155},[118,903,679],{"class":124},[118,905,658],{"class":132},[118,907,908],{"class":155},"min-height",[118,910,632],{"class":132},[118,912,913],{"class":155},"24",[118,915,679],{"class":124},[118,917,658],{"class":132},[118,919,920],{"class":155},"word-break",[118,922,632],{"class":132},[118,924,925],{"class":155},"break-all",[118,927,638],{"class":132},[118,929,930,933,935,937,939,942,944,947,949,952,954,956,958,961,963,965,967],{"class":120,"line":557},[118,931,932],{"class":128},"#alarm",[118,934,626],{"class":132},[118,936,629],{"class":155},[118,938,632],{"class":132},[118,940,941],{"class":155},"700",[118,943,658],{"class":132},[118,945,946],{"class":155},"color",[118,948,632],{"class":132},[118,950,951],{"class":155},"#dc2626",[118,953,658],{"class":132},[118,955,709],{"class":155},[118,957,632],{"class":132},[118,959,960],{"class":155},"10",[118,962,679],{"class":124},[118,964,718],{"class":155},[118,966,718],{"class":155},[118,968,638],{"class":132},[108,970,972],{"className":110,"code":971,"language":112,"meta":113,"style":113},"const $ = (s) => document.querySelector(s);\n$(\"#comment\").value = `좋은 글이네요 \u003Cimg src=x onerror=\"document.getElementById('alarm').textContent='⚠️ 스크립트 실행됨! 여기서 쿠키를 훔치거나 사용자 대신 요청을 보낼 수 있다'\">`;\n\n$(\"#unsafe\").addEventListener(\"click\", () => {\n  $(\"#alarm\").textContent = \"\";\n  $(\"#out\").innerHTML = $(\"#comment\").value; \u002F\u002F 입력을 HTML로 해석\n});\n$(\"#safe\").addEventListener(\"click\", () => {\n  $(\"#alarm\").textContent = \"\";\n  $(\"#out\").textContent = $(\"#comment\").value; \u002F\u002F 입력을 글자 그대로 표시\n});\n",[115,973,974,1005,1025,1031,1059,1079,1106,1111,1134,1151,1175],{"__ignoreMap":113},[118,975,976,979,982,984,987,990,993,996,999,1002],{"class":120,"line":121},[118,977,978],{"class":124},"const",[118,980,981],{"class":128}," $",[118,983,159],{"class":124},[118,985,986],{"class":132}," (",[118,988,989],{"class":136},"s",[118,991,992],{"class":132},") ",[118,994,995],{"class":124},"=>",[118,997,998],{"class":132}," document.",[118,1000,1001],{"class":128},"querySelector",[118,1003,1004],{"class":132},"(s);\n",[118,1006,1007,1010,1012,1015,1018,1020,1023],{"class":120,"line":149},[118,1008,1009],{"class":128},"$",[118,1011,133],{"class":132},[118,1013,1014],{"class":162},"\"#comment\"",[118,1016,1017],{"class":132},").value ",[118,1019,467],{"class":124},[118,1021,1022],{"class":162}," `좋은 글이네요 \u003Cimg src=x onerror=\"document.getElementById('alarm').textContent='⚠️ 스크립트 실행됨! 여기서 쿠키를 훔치거나 사용자 대신 요청을 보낼 수 있다'\">`",[118,1024,176],{"class":132},[118,1026,1027],{"class":120,"line":179},[118,1028,1030],{"emptyLinePlaceholder":1029},true,"\n",[118,1032,1033,1035,1037,1040,1043,1046,1048,1051,1054,1056],{"class":120,"line":200},[118,1034,1009],{"class":128},[118,1036,133],{"class":132},[118,1038,1039],{"class":162},"\"#unsafe\"",[118,1041,1042],{"class":132},").",[118,1044,1045],{"class":128},"addEventListener",[118,1047,133],{"class":132},[118,1049,1050],{"class":162},"\"click\"",[118,1052,1053],{"class":132},", () ",[118,1055,995],{"class":124},[118,1057,1058],{"class":132}," {\n",[118,1060,1061,1064,1066,1069,1072,1074,1077],{"class":120,"line":346},[118,1062,1063],{"class":128},"  $",[118,1065,133],{"class":132},[118,1067,1068],{"class":162},"\"#alarm\"",[118,1070,1071],{"class":132},").textContent ",[118,1073,467],{"class":124},[118,1075,1076],{"class":162}," \"\"",[118,1078,176],{"class":132},[118,1080,1081,1083,1085,1088,1091,1093,1095,1097,1099,1102],{"class":120,"line":557},[118,1082,1063],{"class":128},[118,1084,133],{"class":132},[118,1086,1087],{"class":162},"\"#out\"",[118,1089,1090],{"class":132},").innerHTML ",[118,1092,467],{"class":124},[118,1094,981],{"class":128},[118,1096,133],{"class":132},[118,1098,1014],{"class":162},[118,1100,1101],{"class":132},").value; ",[118,1103,1105],{"class":1104},"sJ8bj","\u002F\u002F 입력을 HTML로 해석\n",[118,1107,1108],{"class":120,"line":567},[118,1109,1110],{"class":132},"});\n",[118,1112,1113,1115,1117,1120,1122,1124,1126,1128,1130,1132],{"class":120,"line":594},[118,1114,1009],{"class":128},[118,1116,133],{"class":132},[118,1118,1119],{"class":162},"\"#safe\"",[118,1121,1042],{"class":132},[118,1123,1045],{"class":128},[118,1125,133],{"class":132},[118,1127,1050],{"class":162},[118,1129,1053],{"class":132},[118,1131,995],{"class":124},[118,1133,1058],{"class":132},[118,1135,1137,1139,1141,1143,1145,1147,1149],{"class":120,"line":1136},9,[118,1138,1063],{"class":128},[118,1140,133],{"class":132},[118,1142,1068],{"class":162},[118,1144,1071],{"class":132},[118,1146,467],{"class":124},[118,1148,1076],{"class":162},[118,1150,176],{"class":132},[118,1152,1154,1156,1158,1160,1162,1164,1166,1168,1170,1172],{"class":120,"line":1153},10,[118,1155,1063],{"class":128},[118,1157,133],{"class":132},[118,1159,1087],{"class":162},[118,1161,1071],{"class":132},[118,1163,467],{"class":124},[118,1165,981],{"class":128},[118,1167,133],{"class":132},[118,1169,1014],{"class":162},[118,1171,1101],{"class":132},[118,1173,1174],{"class":1104},"\u002F\u002F 입력을 글자 그대로 표시\n",[118,1176,1178],{"class":120,"line":1177},11,[118,1179,1110],{"class":132},[15,1181,1182,1183,1186,1187,1190,1191,1194],{},"\"innerHTML로 출력\"을 누르면 댓글 안의 ",[115,1184,1185],{},"\u003Cimg>"," 태그가 진짜 이미지 태그로 해석된다. 이미지 로딩이 실패하면서 ",[115,1188,1189],{},"onerror"," 속성에 들어 있던 코드가 ",[19,1192,1193],{},"댓글을 본 사람의 브라우저에서"," 실행된다. 실제 공격이라면 이 자리에서 쿠키를 공격자 서버로 보내거나, 사용자 대신 글을 쓰고 비밀번호를 바꾸는 요청을 보낼 것이다.",[15,1196,1197,1198,1201,1202,1205],{},"\"textContent로 출력\"은 같은 입력을 ",[19,1199,1200],{},"글자 그대로"," 보여준다. ",[115,1203,1204],{},"\u003Cimg ...>","가 화면에 문자로 찍힐 뿐 아무것도 실행되지 않는다.",[1207,1208,1209],"note",{},[265,1210,1211],{},[15,1212,1213,1216,1217,1219,1220,140,1222,1225],{},[115,1214,1215],{},"\u003Cscript>alert(1)\u003C\u002Fscript>","를 ",[115,1218,437],{},"에 넣으면 실행되지 않는다. 그래서 \"막혔다\"고 착각하기 쉽지만, ",[115,1221,1189],{},[115,1223,1224],{},"onload"," 같은 이벤트 속성은 그대로 실행된다. 특정 태그를 걸러내는 방식으로는 XSS를 막을 수 없는 이유다.",[101,1227,1229],{"id":1228},"xss의-종류","XSS의 종류",[24,1231,1232,1245],{},[27,1233,1234],{},[30,1235,1236,1239,1242],{},[33,1237,1238],{},"종류",[33,1240,1241],{},"악성 입력이 오는 곳",[33,1243,1244],{},"예시",[43,1246,1247,1258,1272],{},[30,1248,1249,1252,1255],{},[48,1250,1251],{},"저장형 (Stored)",[48,1253,1254],{},"DB에 저장됐다가 여러 사람에게 보여짐",[48,1256,1257],{},"게시글, 댓글, 프로필",[30,1259,1260,1263,1266],{},[48,1261,1262],{},"반사형 (Reflected)",[48,1264,1265],{},"URL 파라미터가 그대로 응답에 포함됨",[48,1267,1268,1271],{},[115,1269,1270],{},"?q=\u003Cimg onerror=...>"," 링크를 클릭하게 유도",[30,1273,1274,1277,1280],{},[48,1275,1276],{},"DOM 기반",[48,1278,1279],{},"서버를 거치지 않고 프론트 코드가 직접 삽입",[48,1281,1282,1216,1285,1287],{},[115,1283,1284],{},"location.hash",[115,1286,437],{},"에 넣음",[101,1289,1290],{"id":1290},"방어",[1292,1293,1294,1318,1338,1344],"ol",{},[1295,1296,1297,1300,1301,140,1303,140,1306,140,1309,140,1311,1314,1315,1317],"li",{},[19,1298,1299],{},"출력할 때 이스케이프한다."," ",[115,1302,457],{},[115,1304,1305],{},">",[115,1307,1308],{},"\"",[115,1310,287],{},[115,1312,1313],{},"&","를 HTML 엔티티로 바꿔서 글자로만 보이게 한다. 텍스트는 ",[115,1316,441],{},"로 넣는다.",[1295,1319,1320,1323,1324,1327,1328,1331,1332,1327,1335,22],{},[19,1321,1322],{},"프레임워크의 기본 출력을 쓴다."," Vue의 ",[115,1325,1326],{},"{{ }}",", React의 ",[115,1329,1330],{},"{ }","는 자동으로 이스케이프한다. 위험한 건 우회 통로인 Vue의 ",[115,1333,1334],{},"v-html",[115,1336,1337],{},"dangerouslySetInnerHTML",[1295,1339,1340,1343],{},[19,1341,1342],{},"HTML을 꼭 허용해야 하면 정제한다."," 게시판 에디터처럼 서식을 허용해야 한다면 DOMPurify 같은 검증된 라이브러리로 허용할 태그만 남긴다.",[1295,1345,1346,1349,1350,1353],{},[19,1347,1348],{},"피해를 줄이는 장치를 더한다."," 세션 쿠키에 ",[115,1351,1352],{},"HttpOnly","를 붙이면 스크립트가 쿠키를 읽지 못한다. CSP(Content-Security-Policy) 헤더로 허용되지 않은 스크립트의 실행을 막을 수 있다.",[108,1355,1357],{"className":110,"code":1356,"language":112,"meta":113,"style":113},"\u002F\u002F ❌ 사용자 입력을 HTML로\nel.innerHTML = comment;\n\n\u002F\u002F ✅ 글자로\nel.textContent = comment;\n",[115,1358,1359,1364,1374,1378,1383],{"__ignoreMap":113},[118,1360,1361],{"class":120,"line":121},[118,1362,1363],{"class":1104},"\u002F\u002F ❌ 사용자 입력을 HTML로\n",[118,1365,1366,1369,1371],{"class":120,"line":149},[118,1367,1368],{"class":132},"el.innerHTML ",[118,1370,467],{"class":124},[118,1372,1373],{"class":132}," comment;\n",[118,1375,1376],{"class":120,"line":179},[118,1377,1030],{"emptyLinePlaceholder":1029},[118,1379,1380],{"class":120,"line":200},[118,1381,1382],{"class":1104},"\u002F\u002F ✅ 글자로\n",[118,1384,1385,1388,1390],{"class":120,"line":346},[118,1386,1387],{"class":132},"el.textContent ",[118,1389,467],{"class":124},[118,1391,1373],{"class":132},[94,1393],{},[10,1395,1397],{"id":1396},"_3-csrf-브라우저가-자동으로-보내는-쿠키를-악용","3. CSRF: 브라우저가 자동으로 보내는 쿠키를 악용",[15,1399,1400,1401,1404],{},"CSRF(Cross-Site Request Forgery)는 앞의 두 공격과 성격이 다르다. 코드를 주입하지 않는다. 대신 ",[19,1402,1403],{},"브라우저가 요청마다 쿠키를 자동으로 붙여 보낸다","는 점을 이용한다.",[15,1406,1407,1408,1411],{},"사용자가 은행 사이트(",[115,1409,1410],{},"bank.com",")에 로그인한 상태로, 공격자가 만든 페이지에 들어갔다고 하자. 그 페이지에는 이런 폼이 숨어 있다.",[108,1413,1415],{"className":448,"code":1414,"language":450,"meta":113,"style":113},"\u003C!-- evil.com의 페이지 -->\n\u003Cform action=\"https:\u002F\u002Fbank.com\u002Ftransfer\" method=\"POST\">\n  \u003Cinput type=\"hidden\" name=\"to\" value=\"attacker\" \u002F>\n  \u003Cinput type=\"hidden\" name=\"amount\" value=\"1000000\" \u002F>\n\u003C\u002Fform>\n\u003Cscript>document.forms[0].submit();\u003C\u002Fscript>\n",[115,1416,1417,1422,1447,1479,1507,1515],{"__ignoreMap":113},[118,1418,1419],{"class":120,"line":121},[118,1420,1421],{"class":1104},"\u003C!-- evil.com의 페이지 -->\n",[118,1423,1424,1426,1429,1432,1434,1437,1440,1442,1445],{"class":120,"line":149},[118,1425,457],{"class":132},[118,1427,1428],{"class":460},"form",[118,1430,1431],{"class":128}," action",[118,1433,467],{"class":132},[118,1435,1436],{"class":162},"\"https:\u002F\u002Fbank.com\u002Ftransfer\"",[118,1438,1439],{"class":128}," method",[118,1441,467],{"class":132},[118,1443,1444],{"class":162},"\"POST\"",[118,1446,478],{"class":132},[118,1448,1449,1451,1453,1456,1458,1461,1464,1466,1469,1472,1474,1477],{"class":120,"line":179},[118,1450,517],{"class":132},[118,1452,485],{"class":460},[118,1454,1455],{"class":128}," type",[118,1457,467],{"class":132},[118,1459,1460],{"class":162},"\"hidden\"",[118,1462,1463],{"class":128}," name",[118,1465,467],{"class":132},[118,1467,1468],{"class":162},"\"to\"",[118,1470,1471],{"class":128}," value",[118,1473,467],{"class":132},[118,1475,1476],{"class":162},"\"attacker\"",[118,1478,495],{"class":132},[118,1480,1481,1483,1485,1487,1489,1491,1493,1495,1498,1500,1502,1505],{"class":120,"line":200},[118,1482,517],{"class":132},[118,1484,485],{"class":460},[118,1486,1455],{"class":128},[118,1488,467],{"class":132},[118,1490,1460],{"class":162},[118,1492,1463],{"class":128},[118,1494,467],{"class":132},[118,1496,1497],{"class":162},"\"amount\"",[118,1499,1471],{"class":128},[118,1501,467],{"class":132},[118,1503,1504],{"class":162},"\"1000000\"",[118,1506,495],{"class":132},[118,1508,1509,1511,1513],{"class":120,"line":346},[118,1510,560],{"class":132},[118,1512,1428],{"class":460},[118,1514,478],{"class":132},[118,1516,1517,1519,1522,1525,1528,1531,1534,1537,1539],{"class":120,"line":557},[118,1518,457],{"class":132},[118,1520,1521],{"class":460},"script",[118,1523,1524],{"class":132},">document.forms[",[118,1526,1527],{"class":155},"0",[118,1529,1530],{"class":132},"].",[118,1532,1533],{"class":128},"submit",[118,1535,1536],{"class":132},"();\u003C\u002F",[118,1538,1521],{"class":460},[118,1540,478],{"class":132},[15,1542,1543,1544,1546,1547,1549,1550,1553],{},"페이지를 여는 순간 ",[115,1545,1410],{},"으로 송금 요청이 간다. 브라우저는 이 요청에 ",[115,1548,1410],{},"의 로그인 쿠키를 붙여서 보내고, 은행 서버 입장에서는 ",[19,1551,1552],{},"로그인한 사용자가 직접 보낸 정상 요청","과 구분할 수 없다.",[1555,1556,1557],"tip",{},[265,1558,1559],{},[15,1560,1561,1566,1567,1570],{},[1562,1563,1565],"a",{"href":1564},"\u002Fko\u002Fcors-guide","CORS 글","에서 봤듯이, 폼 전송 같은 단순 요청은 CORS에 막히지 않고 서버에 도착한다. CORS는 응답을 읽지 못하게 할 뿐이라서, 송금처럼 ",[19,1568,1569],{},"요청이 도착하는 것 자체가 피해","인 경우는 막아주지 못한다.",[101,1572,1290],{"id":1573},"방어-1",[24,1575,1576,1586],{},[27,1577,1578],{},[30,1579,1580,1583],{},[33,1581,1582],{},"방법",[33,1584,1585],{},"원리",[43,1587,1588,1603,1611,1625],{},[30,1589,1590,1600],{},[48,1591,1592,1593,1596,1597],{},"쿠키에 ",[115,1594,1595],{},"SameSite=Lax"," 또는 ",[115,1598,1599],{},"Strict",[48,1601,1602],{},"다른 사이트에서 시작된 요청에는 쿠키를 붙이지 않는다. 대부분의 CSRF를 막는다",[30,1604,1605,1608],{},[48,1606,1607],{},"CSRF 토큰",[48,1609,1610],{},"서버가 폼마다 예측할 수 없는 토큰을 심고, 요청에 그 토큰이 있는지 확인한다. 공격자 페이지는 토큰을 알 수 없다",[30,1612,1613,1619],{},[48,1614,1615,1618],{},[115,1616,1617],{},"Origin"," 헤더 확인",[48,1620,1621,1622,1624],{},"상태를 바꾸는 요청의 ",[115,1623,1617],{},"이 내 사이트인지 확인한다",[30,1626,1627,1634],{},[48,1628,1629,1630,1633],{},"상태 변경은 ",[115,1631,1632],{},"GET","으로 하지 않기",[48,1635,1636,1639,1640,1643],{},[115,1637,1638],{},"GET \u002Fdelete?id=3"," 같은 주소는 ",[115,1641,1642],{},"\u003Cimg src>"," 하나로도 요청된다",[15,1645,1646,1647,1650,1651,1654,1655,1657,1658,1662],{},"요즘 브라우저는 ",[115,1648,1649],{},"SameSite"," 속성이 없는 쿠키를 ",[115,1652,1653],{},"Lax","처럼 다루기도 하지만, 브라우저마다 동작이 같지는 않다. 인증 쿠키에는 ",[115,1656,1649],{},"를 직접 명시하는 것이 안전하다. 쿠키 속성은 ",[1562,1659,1661],{"href":1660},"\u002Fko\u002Fjwt-vs-session-auth","JWT vs 세션 글","에 더 자세히 정리해 두었다.",[94,1664],{},[10,1666,1668],{"id":1667},"정리-왜-알아두면-좋은가","정리: 왜 알아두면 좋은가",[24,1670,1671,1683],{},[27,1672,1673],{},[30,1674,1675,1677,1680],{},[33,1676,35],{},[33,1678,1679],{},"핵심 원인",[33,1681,1682],{},"핵심 방어",[43,1684,1685,1698,1714],{},[30,1686,1687,1689,1692],{},[48,1688,50],{},[48,1690,1691],{},"입력을 SQL 문자열에 이어 붙임",[48,1693,1694,1695,1697],{},"파라미터 바인딩 (",[115,1696,279],{}," 플레이스홀더)",[30,1699,1700,1702,1705],{},[48,1701,65],{},[48,1703,1704],{},"입력을 HTML로 해석해서 출력",[48,1706,1707,1708,1710,1711,1713],{},"출력 이스케이프 (",[115,1709,441],{},", 프레임워크 기본 출력), ",[115,1712,1334],{}," 등 주의, CSP",[30,1715,1716,1718,1721],{},[48,1717,79],{},[48,1719,1720],{},"브라우저가 쿠키를 자동으로 보냄",[48,1722,1723,1725,1726,1728],{},[115,1724,1649],{}," 쿠키, CSRF 토큰, ",[115,1727,1617],{}," 확인",[15,1730,1731,1732,1735,1736],{},"세 공격의 공통점은 ",[19,1733,1734],{},"\"데이터\"와 \"코드\"의 경계가 무너질 때"," 생긴다는 것이다. SQL에서는 값이 쿼리 구조가 되고, HTML에서는 글자가 태그가 되고, CSRF에서는 공격자의 요청이 사용자의 요청이 된다. 방어도 같은 원칙이다. ",[19,1737,1738],{},"사용자 입력은 끝까지 데이터로만 다루고, 요청이 정말 사용자의 의도인지 확인하자.",[1740,1741,1742],"style",{},"html pre.shiki code .szBVR, html code.shiki .szBVR{--shiki-default:#D73A49;--shiki-dark:#F97583}html pre.shiki code .sScJk, html code.shiki .sScJk{--shiki-default:#6F42C1;--shiki-dark:#B392F0}html pre.shiki code .sVt8B, html code.shiki .sVt8B{--shiki-default:#24292E;--shiki-dark:#E1E4E8}html pre.shiki code .s4XuR, html code.shiki .s4XuR{--shiki-default:#E36209;--shiki-dark:#FFAB70}html pre.shiki code .sj4cs, html code.shiki .sj4cs{--shiki-default:#005CC5;--shiki-dark:#79B8FF}html pre.shiki code .sZZnC, html code.shiki .sZZnC{--shiki-default:#032F62;--shiki-dark:#9ECBFF}html .default .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}html.dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}html pre.shiki code .s9eBZ, html code.shiki .s9eBZ{--shiki-default:#22863A;--shiki-dark:#85E89D}html pre.shiki code .sJ8bj, html code.shiki .sJ8bj{--shiki-default:#6A737D;--shiki-dark:#6A737D}",{"title":113,"searchDepth":149,"depth":149,"links":1744},[1745,1746,1750,1754,1757],{"id":12,"depth":149,"text":13},{"id":98,"depth":149,"text":99,"children":1747},[1748,1749],{"id":103,"depth":179,"text":103},{"id":262,"depth":179,"text":263},{"id":423,"depth":149,"text":424,"children":1751},[1752,1753],{"id":1228,"depth":179,"text":1229},{"id":1290,"depth":179,"text":1290},{"id":1396,"depth":149,"text":1397,"children":1755},[1756],{"id":1573,"depth":179,"text":1290},{"id":1667,"depth":149,"text":1668},"로그인 폼에 ' OR '1'='1 한 줄을 넣으면 관리자로 로그인되고, 댓글 하나로 다른 사용자의 브라우저에서 스크립트가 실행된다. 웹 서비스가 가장 많이 당하는 SQL Injection, XSS, CSRF가 실제로 어떻게 동작하는지 직접 공격해보고, 각각을 막는 올바른 방법을 정리했다.","md",{"date":1761,"field":1762,"tags":1763},"2026.10.09","backend",[1764,1765],"web-security","nodejs","\u002Fko\u002Fweb-security-sql-injection-xss-csrf",{"title":5,"description":1758},{"loc":1766},"ko\u002Fweb-security-sql-injection-xss-csrf","WNi-9EroACXwol5izqqZih2mRj9366yFy33BvL7rMGc",[1772,1783,1792,1797,1804,1812,1819,1827,1834,1845,1853,1861,1873,1881,1890,1896,1902,1909,1915,1921,1928,1934,1940,1946,1952,1959,1965,1971,1980,1988,1994,2001,2008,2014,2021,2028,2036,2043,2050,2059,2065,2072,2079,2085,2093,2100,2108,2114,2121],{"path":1773,"title":1774,"description":1775,"meta":1776},"\u002Fko\u002Fadsense-ads-txt-and-seo-indexing-bug","애드센스 ads.txt 경고를 받고 파헤치다가 찾은 진짜 색인 버그","구글 애드센스가 ads.txt 문제를 알려왔는데, 확인해보니 파일은 멀쩡했다. 대신 서치콘솔 색인 수가 적었던 진짜 원인을 Nuxt Content 슬러그 불일치 버그에서 찾은 과정을 정리한다.",{"date":1777,"field":1778,"tags":1779},"2026.09.17","blog",[1780,1781,1782],"seo","adsense","nuxt-content",{"path":1784,"title":1785,"description":1786,"meta":1787},"\u002Fko\u002Fapi-error-response-format","API 에러 응답 형식 설계하기: 제각각인 에러 응답을 RFC 9457 Problem Details로 통일하는 법","어떤 API는 문자열을, 어떤 API는 { error }를, 어떤 API는 { message, code }를 돌려준다면 프론트엔드는 에러마다 다른 코드를 써야 한다. 좋은 에러 응답의 조건과 표준 형식인 RFC 9457 Problem Details, 필드별 검증 에러, 내부 정보 숨기기, Node.js로 한 곳에서 처리하는 방법까지 정리했다.",{"date":1788,"field":1762,"tags":1789},"2026.10.08",[1790,1791],"api","http",{"path":1564,"title":1793,"description":1794,"meta":1795},"CORS 에러 완전 정리: 왜 막히는지부터 preflight, credentials까지 올바르게 해결하기","'has been blocked by CORS policy' 에러는 서버가 아니라 브라우저가 막은 것이다. 같은 출처 정책, 단순 요청과 preflight, 쿠키를 보내는 요청, 응답 헤더 노출까지 실제 브라우저로 확인한 결과와 함께 정리하고, mode: 'no-cors' 같은 잘못된 해결법도 짚어봤다.",{"date":1788,"field":1762,"tags":1796},[1791,1764,1765],{"path":1798,"title":1799,"description":1800,"meta":1801},"\u002Fko\u002Fcss-has-selector","CSS :has() 선택자 실전 가이드: 자바스크립트 없이 부모를 선택하는 법","체크하면 카드가 강조되고, 입력이 틀리면 폼 전체가 반응하고, 별점에 마우스를 올리면 앞의 별까지 칠해진다. 예전엔 자바스크립트가 필요했던 일을 CSS :has() 한 줄로 해결하는 실전 예제를 직접 눌러보며 정리했다.",{"date":1788,"field":1802,"tags":1803},"frontend",[617],{"path":1805,"title":1806,"description":1807,"meta":1808},"\u002Fko\u002Fcss-layouts","CSS Flexbox 완전 정복 가이드","Flexbox를 활용한 반응형 레이아웃 구현 방법과 실전 예제. 수직 정렬, 네비게이션 바, 카드 레이아웃까지 완벽 정리!",{"date":1809,"image":1810,"field":1802,"tags":1811},"2025.01.25","css.jpg",[617],{"path":1813,"title":1814,"description":1815,"meta":1816},"\u002Fko\u002Fcss-login-form","로그인","로그인 UI를 그려보자",{"date":1817,"field":1802,"tags":1818},"2025.03.29",[450,617],{"path":1820,"title":1821,"description":1822,"meta":1823},"\u002Fko\u002Fcsv-parser-cleaning","복잡한 CSV 데이터를 안전하게 파싱하는 방법","JavaScript에서 큰따옴표, 줄바꿈, 쉼표 등 복잡한 CSV 데이터를 안전하게 객체로 변환하는 전체 과정 설명",{"date":1824,"field":1802,"tags":1825},"2025.06.19",[1826],"javascript",{"path":1828,"title":1829,"description":1830,"meta":1831},"\u002Fko\u002Fdebounce-guide","debounce와 throttle이란??","반복되는 함수 호출을 제어하는 기술인 디바운스(debounce)와 쓰로틀(throttle)을 알아보자.",{"date":1832,"field":1802,"tags":1833},"2025.03.26",[1826],{"path":1835,"title":1836,"description":1837,"meta":1838},"\u002Fko\u002Fdeclarative-vs-procedural-programming","선언적 프로그래밍 vs 절차형 프로그래밍","선언적 프로그래밍과 절차형 프로그래밍은 서로 대비되는 대표적인 패러다임이다. 두 패러다임의 차이를 알아보고, 각 패러다임에 해당하는 언어와 Vue\u002FReact의 특징을 살펴보자.",{"date":1839,"field":1840,"tags":1841},"2025.05.24","concepts",[1842,1843,1844],"paradigm","vue","react",{"path":1846,"title":1847,"description":1848,"meta":1849},"\u002Fko\u002Fdesign-guide","Design-Guide","A comprehensive guide on design principles and best practices for developers.",{"date":1850,"field":1802,"tags":1851},"2025.01.19",[1852],"design-system",{"path":1854,"title":1855,"description":1856,"meta":1857},"\u002Fko\u002Fdikw-pyramid","DIKW 피라미드 정리: 데이터가 지혜가 되기까지","Data, Information, Knowledge, Wisdom 4단계로 구성된 DIKW 피라미드 개념을 로그\u002F분석 데이터 같은 실제 개발 사례에 대입해서 정리한다.",{"date":1858,"field":1840,"tags":1859},"2026.09.18",[1860],"data",{"path":1862,"title":1863,"description":1864,"meta":1865},"\u002Fko\u002Fdisplaying-commits-with-github-actions","깃허브 액션으로 커밋 로그를 블로그에 띄우기: Nuxt와 Vercel 활용법","깃허브 액션을 통해 커밋 데이터를 자동으로 수집하고, Nuxt와 Vercel로 UI에 노출하는 방법을 소개합니다.",{"date":1866,"image":1867,"field":1868,"tags":1869},"2025.02.28","github-commits.jpg","infra",[1870,1871,1872],"github-actions","vercel","nuxt",{"path":1874,"title":1875,"description":1876,"meta":1877},"\u002Fko\u002Fdocker-auto-build-run","로컬에서 커밋 시 도커 빌드 후 컨테이너 시작하기","로컬에서 커밋 시 도커 빌드 후 컨테이너 시작하기.",{"date":1878,"field":1868,"tags":1879},"2025.03.10",[1880],"docker",{"path":1882,"title":1883,"description":1884,"meta":1885},"\u002Fko\u002Fhow-to-mount-storage","라즈베리파이4에 저장장치 마운트 시키기","라즈베리파이에 저장장치를 연결하고 파티션 생성부터 포맷, 마운트까지의 전체 과정을 정리한 기록입니다.",{"date":1886,"field":1868,"tags":1887},"2025.07.11",[1888,1889],"raspberry-pi","linux",{"path":1891,"title":1892,"description":1892,"meta":1893},"\u002Fko\u002Fhtml","HTML이란 무엇인가",{"date":1809,"image":1894,"field":1802,"tags":1895},"html.jpg",[450],{"path":1897,"title":1898,"description":1899,"meta":1900},"\u002Fko\u002Fhtml-features-without-javascript","자바스크립트 없이 HTML만으로 되는 것들: 아직도 div로 다 만들고 있다면","아코디언, 팝오버, 모달, 자동완성, 폼 검증, 이미지 지연 로딩까지. 라이브러리 없이 HTML 태그와 속성만으로 해결되는 기능을 예제와 함께 정리했다. 코드는 줄고 접근성은 덤으로 따라온다.",{"date":1788,"field":1802,"tags":1901},[450],{"path":1903,"title":1904,"description":1905,"meta":1906},"\u002Fko\u002Fhtml2","미치광이 카드 컴포넌트","미치광이 카드 컴포넌트는 어떤 느낌일까",{"date":1907,"field":1802,"tags":1908},"2025.03.28",[450,617],{"path":1910,"title":1911,"description":1912,"meta":1913},"\u002Fko\u002Fhttp-cache-control-guide","HTTP 캐시 제대로 쓰기: Cache-Control, ETag, no-cache와 no-store의 차이","no-cache는 '캐시하지 마라'가 아니다. Cache-Control의 max-age, no-cache, no-store, s-maxage, immutable이 각각 어떻게 동작하는지 실제 브라우저로 서버에 요청이 몇 번 가는지 확인하고, ETag와 304, 배포해도 옛날 파일이 보이는 문제, Vercel CDN 캐시까지 정리했다.",{"date":1788,"field":1762,"tags":1914},[1791,1871],{"path":1916,"title":1917,"description":1918,"meta":1919},"\u002Fko\u002Fhttp-status-codes-guide","HTTP 상태 코드 올바르게 쓰기: 400 vs 422, 401 vs 403, 200 vs 201 vs 204 헷갈릴 때 보는 정리","에러인데 200에 success: false를 담고 있다면, 클라이언트와 모니터링 도구가 실패를 알 수 없다. 상황별로 어떤 상태 코드를 써야 하는지, 401과 403, 400과 422처럼 헷갈리는 코드의 차이, 301과 308처럼 POST가 GET으로 바뀌는 리다이렉트 함정까지 정리했다.",{"date":1788,"field":1762,"tags":1920},[1791,1790],{"path":1922,"title":1923,"description":1923,"meta":1924},"\u002Fko\u002Fhttps-guide","Let's Encrypt를 이용해서 HTTPS 적용하기",{"date":1925,"field":1868,"tags":1926},"2025.03.11",[1927],"https",{"path":1929,"title":1930,"description":1931,"meta":1932},"\u002Fko\u002Fjavascript-async-error-handling","자바스크립트 비동기 에러 올바르게 처리하기: try\u002Fcatch가 못 잡는 경우부터 Promise.all vs allSettled까지","try\u002Fcatch로 감쌌는데 에러가 새어 나가고, 404인데 fetch는 성공했다고 한다. await 빠뜨린 try\u002Fcatch, return vs return await, fetch의 res.ok, Promise.all과 allSettled, 반복문 속 await, 타임아웃과 요청 취소까지 비동기 에러 처리의 함정을 직접 실행해보며 정리했다.",{"date":1788,"field":1802,"tags":1933},[1826],{"path":1935,"title":1936,"description":1937,"meta":1938},"\u002Fko\u002Fjavascript-event-loop","자바스크립트 이벤트 루프 완전 정복: 마이크로태스크와 매크로태스크의 실행 순서","setTimeout(0)보다 Promise.then이 먼저 실행되는 이유는? 콜 스택, 태스크 큐, 마이크로태스크 큐가 어떤 순서로 돌아가는지 예제로 정리하고, 브라우저와 Node.js의 차이, 실무에서 UI 멈춤을 피하는 방법까지 알아보자.",{"date":1788,"field":1840,"tags":1939},[1826,1765],{"path":1941,"title":1942,"description":1943,"meta":1944},"\u002Fko\u002Fjavascript-higher-order-functions","자바스크립트 고차 함수 완전 정복: map, filter, reduce부터 직접 만드는 once, memoize까지","함수를 인자로 받거나 함수를 반환하는 고차 함수. map, filter, reduce를 제대로 쓰는 법부터 once, memoize, pipe, 커링처럼 실무에서 바로 쓰는 고차 함수를 직접 만들어보고, ['1','2','3'].map(parseInt) 같은 함정까지 정리했다.",{"date":1788,"field":1802,"tags":1945},[1826],{"path":1947,"title":1948,"description":1949,"meta":1950},"\u002Fko\u002Fjavascript-nullish-coalescing-optional-chaining","자바스크립트 ?? vs || 완벽 정리: null, undefined, 0, 빈 문자열을 올바르게 처리하는 법","볼륨 0이 50으로 바뀌고, 빈 닉네임이 '익명'이 되는 버그는 대부분 || 때문이다. ??와 ||의 차이, ?. 옵셔널 체이닝, ??=, 기본 매개변수가 적용되는 조건, null 검사하는 올바른 방법까지 직접 값을 넣어보며 정리했다.",{"date":1788,"field":1802,"tags":1951},[1826],{"path":1953,"title":1954,"description":1955,"meta":1956},"\u002Fko\u002Fjs-data-01","JavaScript 데이터01","JavaScript 데이터 다루는 문제를 풀어보자",{"date":1957,"field":1802,"tags":1958},"2025.03.08",[1826],{"path":1960,"title":1961,"description":1962,"meta":1963},"\u002Fko\u002Fjs-data-02","JavaScript 데이터02","복잡한 데이터 구조를 다루는 실전 문제를 해결해보자.",{"date":1957,"field":1802,"tags":1964},[1826],{"path":1660,"title":1966,"description":1967,"meta":1968},"JWT vs 세션 인증 비교: 무엇을 써야 할까? 저장 위치, 로그아웃, 보안까지 정리","JWT는 암호화가 아니라 서명이라서 누구나 내용을 읽을 수 있다. 세션과 JWT가 각각 어떻게 동작하는지, 강제 로그아웃이 어려운 이유, localStorage와 httpOnly 쿠키 중 어디에 저장해야 하는지, 리프레시 토큰까지 직접 토큰을 디코딩하고 변조해보며 정리했다.",{"date":1788,"field":1762,"tags":1969},[1970,1764],"auth",{"path":1972,"title":1973,"description":1974,"meta":1975},"\u002Fko\u002Fmarkdown-guid","마크다운 문법","마크다운 문법을 알아보자",{"date":1976,"image":1977,"field":1778,"tags":1978},"2025.03.02","markdown.webp",[1979],"markdown",{"path":1981,"title":1982,"description":1983,"meta":1984},"\u002Fko\u002Fminio-guide","MinIO 완벽 가이드: 설치부터 Node.js 연동까지","MinIO는 오픈소스 기반의 고성능 객체 스토리지 서버입니다. AWS S3와 호환되는 API를 제공하여 클라우드 네이티브 애플리케이션을 위한 완벽한 스토리지 솔루션으로 자리잡고 있습니다.",{"date":1985,"field":1762,"tags":1986},"2025.11.23",[1987,1765],"minio",{"path":1989,"title":1990,"description":1991,"meta":1992},"\u002Fko\u002Fnitro-wildcard-redirect-url-migration","글 주소 프리픽스를 통째로 바꿔야 할 때: Nitro wildcard 리다이렉트로 안전하게 옮기기","\u002Fblog\u002F[슬러그]로 쓰던 글 주소를 \u002Fko\u002F[슬러그]로 옮기면서, 기존 링크\u002F북마크를 하나도 안 깨뜨리고 처리한 방법. Nitro routeRules의 와일드카드 리다이렉트 패턴과 실제로 같이 바꿔야 했던 범위를 정리한다.",{"date":1788,"field":1778,"tags":1993},[1872,1780],{"path":1995,"title":1996,"description":1997,"meta":1998},"\u002Fko\u002Fnode-simple-server","Node.js 간단한 서버 만들기","Node.js로 간단한 HTTP 서버를 만드는 방법",{"date":1999,"field":1762,"tags":2000},"2025.01.30",[1765],{"path":2002,"title":2003,"description":2004,"meta":2005},"\u002Fko\u002Fnodejs-graceful-shutdown","Node.js 서버 안전하게 종료하기 (Graceful Shutdown): 배포할 때마다 요청이 끊기는 이유","배포나 재시작 순간 처리 중이던 요청이 끊긴다면 종료 신호(SIGTERM)를 처리하지 않았기 때문이다. server.close()로 진행 중인 요청을 마치고 끄는 법, keep-alive 연결 때문에 바로 안 꺼지는 함정, Docker와 PM2에서 신호가 전달되지 않는 문제까지 실제로 실행해 확인하며 정리했다.",{"date":1788,"field":1762,"tags":2006},[1765,1880,2007],"pm2",{"path":2009,"title":2010,"description":2011,"meta":2012},"\u002Fko\u002Fnuxt-colormode","Nuxt3 다크모드 적용하기","Nuxt3에 다크모드 적용하여 관리하기",{"date":1817,"field":1802,"tags":2013},[1872],{"path":2015,"title":2016,"description":2017,"meta":2018},"\u002Fko\u002Fnuxt-content-vercel-empty-query-sqlite","배포만 하면 블로그 글이 하나도 안 보이던 버그: Nuxt Content와 Vercel의 \u002Ftmp 문제","로컬에서는 멀쩡한데 Vercel에 올리면 queryCollection()이 빈 배열만 반환하던 버그를 추적한 과정. 원인은 @nuxt\u002Fcontent가 Vercel의 읽기 전용 파일시스템을 지원하기 전 버전에 고정돼 있었던 것.",{"date":2019,"field":1778,"tags":2020},"2026.10.07",[1782,1871],{"path":2022,"title":2023,"description":2024,"meta":2025},"\u002Fko\u002Fnuxt-runtimeconfig-appconfig","Nuxt 설정 runtimeConfig vs app.config 완전 정복","Nuxt3에서 전역 설정을 어떻게 관리하고, 어떤 기준으로 나누어야 할까? 다크모드 예시부터 실무 기준 설정 전략까지 총정리",{"date":2026,"field":1802,"tags":2027},"2025.06.16",[1872],{"path":2029,"title":2030,"description":2031,"meta":2032},"\u002Fko\u002Fnuxt-useasyncdata-cache-error","useAsyncData 캐싱 문제와 Key 동적 설정으로 해결하기","이전 포스트의 데이터가 계속 출력되는 캐싱 관련 문제를 해결하는 방법",{"date":2033,"field":1802,"tags":2034,"image":2035},"2025.01.24",[1872],"cache.jpg",{"path":2037,"title":2038,"description":2039,"meta":2040},"\u002Fko\u002Fnuxt-vercel-sql-error","Nuxt 3에서 Vercel 배포 시 발생한 md 파일 로딩 문제 해결기","Nuxt 3 웹 어플리케이션에서 Vercel 배포 환경에서 발생한 md 파일 로딩 문제를 분석하고 해결한 방법에 대해 공유합니다.",{"date":2033,"image":2041,"field":1802,"tags":2042},"ssg.jpg",[1872,1782,1871],{"path":2044,"title":2045,"description":2046,"meta":2047},"\u002Fko\u002Fnuxt3-pinia-guide","nuxt3 Pinia 적용하기","Nuxt3 프로젝트에서 Pinia를 적용해보자 @pinia\u002Fnuxt",{"date":1817,"field":1802,"tags":2048},[1872,2049],"pinia",{"path":2051,"title":2052,"description":2053,"meta":2054},"\u002Fko\u002Fnuxt3-unit-test","Nuxt 프로젝트에 유닛 테스트 코드 추가하기","Nuxt 3 프로젝트에서 Vitest를 활용한 테스트 환경 설정과 유틸리티 함수 테스트 방법",{"date":2055,"image":2056,"field":1802,"tags":2057},"2025.03.07","unit-test.jpg",[1872,2058],"vitest",{"path":2060,"title":2061,"description":2062,"meta":2063},"\u002Fko\u002Fpm2-guide","프로세스 매니저 PM2","배포환경에서 유용하게 사용할 수 있는 프로세스 매니저를 알아보자.",{"date":1878,"field":1868,"tags":2064},[2007,1765],{"path":2066,"title":2067,"description":2068,"meta":2069},"\u002Fko\u002Freact-createportal","React createPortal 완벽 가이드","React의 `createPortal`을 활용한 UI 구현법, 활용 사례, 장단점 및 코드 예제를 소개합니다.",{"date":2070,"field":1802,"tags":2071},"2025.01.27",[1844],{"path":2073,"title":2074,"description":2075,"meta":2076},"\u002Fko\u002Frouting","Routing","Nuxt file-system routing creates a route for every file in the pages\u002F directory.",{"date":2077,"field":1802,"tags":2078},"2025.01.22",[1872],{"path":2080,"title":2081,"description":2082,"meta":2083},"\u002Fko\u002Fsemantic-html-common-mistakes","의미 있는 HTML 쓰기: 대부분이 하는 시맨틱 HTML 실수 7가지","화면에서는 똑같아 보여도 div로 만든 버튼, label 없는 입력칸, 크기로 고른 제목 태그는 키보드 사용자와 스크린 리더, 검색 엔진에게 전혀 다르게 보인다. 직접 눌러볼 수 있는 예제로 흔한 시맨틱 HTML 실수와 고치는 법을 정리했다.",{"date":1788,"field":1802,"tags":2084},[450],{"path":2086,"title":2087,"description":2088,"meta":2089},"\u002Fko\u002Ftanstack-query-guide","TanStack Query란 무엇인가?","TanStack Query가 웹 애플리케이션에서 데이터 가져오기, 캐싱, 상태 관리를 어떻게 개선하는지 알아본다.",{"date":2090,"field":1802,"tags":2091},"2025.04.15",[1844,2092],"tanstack-query",{"path":2094,"title":2095,"description":2096,"meta":2097},"\u002Fko\u002Fuse-context","리엑트 상태관리 useContext()","React에서 `useContext`를 사용하면 컴포넌트 트리에 깊이 중첩된 컴포넌트에서도 prop drilling 없이 상태를 공유할 수 있습니다. 이 글에서는 `useContext`의 개념, 사용 방법, 장단점, 그리고 실전 예제를 함께 알아보겠습니다.",{"date":2098,"field":1802,"tags":2099},"2025.02.03",[1844],{"path":2101,"title":2102,"description":2103,"meta":2104},"\u002Fko\u002Fvite-plugin-style-inject","리엑티 컴포넌트를 패키지 빌드 시 CSS 같이 적용시키기","dist에 css에 파일이 생성되었으나, 적용 안 되는 이유를 알아보고 에러를 처리하자",{"date":2105,"field":1802,"tags":2106},"2025.04.06",[2107,1844],"vite",{"path":2109,"title":2110,"description":2111,"meta":2112},"\u002Fko\u002Fvue-component-guide","Vue의 \u003Ccomponent :is \u002F> 완벽 정리: 동적 렌더링의 모든 것","Vue에서 \u003Ccomponent :is \u002F>를 활용한 동적 컴포넌트 렌더링 방법과 VNode, 컴포넌트 객체의 차이를 실전 예제로 이해하기",{"date":1809,"field":1802,"tags":2113},[1843],{"path":2115,"title":2116,"description":2117,"meta":2118},"\u002Fko\u002Fvue-query-ref-value-trap-nuxt3","Vue Query에서 데이터가 안 보이는 이유? Nuxt 3와 Ref 구조의 함정","Nuxt 3 + vue-query를 사용할 때 API 데이터가 `v-if` 조건문에서 제대로 표시되지 않는 현상을 해결한 경험을 바탕으로, Ref 구조와 template 디렉티브에서의 차이를 자세히 설명합니다.",{"date":2119,"field":1802,"tags":2120},"2025.06.08",[1872,1843,2092],{"path":1766,"title":5,"description":1758,"meta":2122},{"date":1761,"field":1762,"tags":2123},[1764,1765],1791547857609]