웹 보안
보안 헤더, CSP, CORS, 노출 점검 도구.
웹 보안 카테고리의 도구들은 사이트가 브라우저에 보내는 보안 설정을 점검해 XSS, 클릭재킹, 세션 탈취, 데이터 유출 같은 흔한 공격을 막아줍니다. 보안 헤더(HSTS, X-Frame-Options, X-Content-Type-Options), 콘텐츠 보안 정책(CSP), CORS 설정, 쿠키 보안 플래그(Secure, HttpOnly, SameSite), Permissions Policy와 Referrer Policy, security.txt, 하위 리소스 무결성(SRI)까지 한 곳에서 검사하고 의미를 풀어 설명합니다. 웹 개발자, 프론트엔드 엔지니어, 사이트 운영자, 보안 점검을 준비하는 담당자라면 배포 전후로 헤더 누락이나 잘못된 정책을 빠르게 찾는 데 유용합니다.
일반적인 점검 흐름은 먼저 응답 헤더 전체를 확인해 어떤 보안 헤더가 빠졌는지 파악하고, 다음으로 CSP와 CORS처럼 값이 복잡한 정책을 한 줄씩 해석해 과도하게 허용된 부분(예: unsafe-inline, 와일드카드 *)을 줄이는 것입니다. 그다음 쿠키의 SameSite·Secure·HttpOnly 조합을 검토하고, 외부 스크립트에는 SRI 해시를 적용했는지, security.txt로 취약점 신고 창구를 열어 두었는지 확인합니다. 모든 검사는 브라우저에서 보이는 헤더와 정책 문자열을 그대로 해석하는 방식이라, 한 번 설정을 바꾼 뒤 다시 검사해 결과가 개선됐는지 반복 확인하는 것이 좋습니다.
CSP 생성기
사이트 리소스에 맞는 Content-Security-Policy 헤더를 생성합니다.
SRI 해시 생성기
외부 JS/CSS용 Subresource Integrity 해시를 생성합니다.
비밀번호 정책 생성기
서비스 성격에 맞는 비밀번호 정책 문구와 조건을 생성합니다.
보안 헤더 점검
HSTS·CSP·X-Frame-Options 등 보안 헤더 적용 여부를 점검·채점합니다.
쿠키 보안 점검
응답 쿠키의 Secure·HttpOnly·SameSite 플래그를 점검합니다.
security.txt 점검
/.well-known/security.txt 존재 여부와 필수 항목을 점검합니다.
혼합 콘텐츠 검사
HTTPS 페이지 안의 http(비보안) 리소스를 찾아 경고합니다.
Permissions-Policy 빌더
카메라·위치·마이크 등 브라우저 기능 권한을 골라 Permissions-Policy 헤더를 생성합니다.
Referrer-Policy 추천기
사이트 유형에 맞는 Referrer-Policy 값을 추천하고 각 값의 동작을 비교합니다.
SameSite 쿠키 동작 매트릭스
SameSite=Strict/Lax/None이 로그인·결제 등 교차 사이트 흐름에서 어떻게 동작하는지 정리합니다.
자주 묻는 질문
보안 헤더는 어떤 것부터 적용해야 하나요?
우선순위가 높은 것은 HTTPS를 강제하는 HSTS, 클릭재킹을 막는 X-Frame-Options(또는 CSP의 frame-ancestors), MIME 스니핑을 막는 X-Content-Type-Options: nosniff입니다. 이 세 가지는 부작용이 적어 거의 모든 사이트에 안전하게 적용할 수 있습니다. 그다음 단계로 XSS와 자원 로딩을 통제하는 CSP를 점진적으로 도입하는 것을 권합니다.
CSP와 CORS는 무엇이 다른가요?
CSP(콘텐츠 보안 정책)는 내 페이지가 어떤 출처의 스크립트·스타일·이미지 등을 불러오고 실행할 수 있는지를 제한해 XSS를 줄이는 정책입니다. 반면 CORS는 다른 출처(도메인)에서 내 API나 리소스에 자바스크립트로 접근할 수 있는지를 결정하는 규칙입니다. 둘 다 출처(origin)를 다루지만 CSP는 '내가 무엇을 불러오나', CORS는 '누가 나를 불러오나'를 통제한다고 보면 됩니다.
쿠키의 SameSite는 어떤 값으로 설정해야 하나요?
대부분의 세션 쿠키는 SameSite=Lax가 안전한 기본값이며, CSRF 공격을 상당 부분 막아 줍니다. 다른 사이트에서 iframe이나 크로스 사이트 요청으로 쿠키가 전달돼야 한다면 SameSite=None을 쓰되 반드시 Secure 플래그를 함께 붙여 HTTPS에서만 전송되도록 해야 합니다. 세션·인증 쿠키에는 자바스크립트 접근을 막는 HttpOnly도 함께 권장합니다.
이 검사들은 안전한가요? 입력한 주소나 헤더가 외부로 전송되나요?
클라이언트 전용 도구의 경우 입력한 헤더·정책 문자열은 브라우저 안에서만 해석되고 외부 서버로 전송되지 않습니다. 실시간으로 사이트의 응답 헤더를 가져오는 일부 도구는 서버를 거치지만, 검사 결과는 저장하지 않으며 공개적으로 접근 가능한 응답 헤더만 다룹니다. 각 도구 페이지의 FAQ에서 처리 방식을 명시하고 있습니다.