XSS는 공격자가 웹 페이지에 악성 스크립트를 삽입하여 다른 사용자의 브라우저에서 실행시키는 공격입니다. Stored XSS(DB 저장), Reflected XSS(URL 파라미터 반영), DOM-based XSS(클라이언트 DOM 조작)로 분류됩니다.
방지:
방지:
- 입력값 이스케이프(
escapeHtml) - React의 자동 이스케이프 활용
dangerouslySetInnerHTML사용 시DOMPurify로 정제- CSP 헤더 설정
- HttpOnly 쿠키로 JS 접근 차단