
Nuxt 보안
XSS 방어, CSRF 토큰, Content Security Policy, 속도 제한, 입력 살균, 보안 헤더
1Nuxt Security 모듈이란 무엇입니까?
Nuxt Security 모듈이란 무엇입니까?
답변
Nuxt Security는 HTTP Headers와 Middleware를 사용하여 Nuxt 3 애플리케이션이 OWASP 보안 패턴을 따르도록 자동으로 구성하는 공식 모듈입니다. CSP(Content Security Policy), 속도 제한, XSS 검증, CSRF 보호, 보안 헤더 구성과 같은 기능을 포함합니다. 이 모듈은 안전한 기본값을 적용하는 동시에 routeRules를 통해 라우트별로 세밀한 커스터마이징을 허용합니다.
2Nuxt Security에서 script-src의 기본 CSP 디렉티브는 무엇입니까?
Nuxt Security에서 script-src의 기본 CSP 디렉티브는 무엇입니까?
답변
기본 script-src 디렉티브는 'self'(동일 origin 스크립트), https:(HTTPS 스크립트), 'unsafe-inline'(인라인 스크립트), 'strict-dynamic'(스크립트 동적 허용), 'nonce-{{nonce}}'(SSR의 인라인 스크립트용 nonce)를 사용합니다. 이 조합은 보안과 호환성의 균형을 맞추지만, 프로덕션에서 엄격한 보안을 위해서는 'strict-dynamic'이 권장됩니다.
3Content Security Policy 맥락에서 nonce란 무엇입니까?
Content Security Policy 맥락에서 nonce란 무엇입니까?
답변
nonce(number used once)는 각 요청마다 서버 측에서 생성되는 고유한 랜덤 토큰으로, CSP 헤더와 인라인 script 태그 양쪽에 포함됩니다. 이 특정 nonce를 가진 인라인 스크립트만 허용하여, 올바른 nonce가 없는 XSS로 주입된 스크립트를 차단합니다. Nuxt Security에서는 nonce가 security.nonce: true와 script-src의 'nonce-{{nonce}}' 플레이스홀더를 통해 SSR에서 기본적으로 활성화됩니다.
클릭재킹 공격으로부터 보호하는 HTTP header는 무엇입니까?
Nuxt Security에서 Content Security Policy에 대한 SSR과 SSG의 차이점은 무엇입니까?
+17 면접 질문