Vue.js / Nuxt.js

Nuxt 보안

XSS 방어, CSRF 토큰, Content Security Policy, 속도 제한, 입력 살균, 보안 헤더

20 면접 질문·
Senior
1

Nuxt Security 모듈이란 무엇입니까?

답변

Nuxt Security는 HTTP Headers와 Middleware를 사용하여 Nuxt 3 애플리케이션이 OWASP 보안 패턴을 따르도록 자동으로 구성하는 공식 모듈입니다. CSP(Content Security Policy), 속도 제한, XSS 검증, CSRF 보호, 보안 헤더 구성과 같은 기능을 포함합니다. 이 모듈은 안전한 기본값을 적용하는 동시에 routeRules를 통해 라우트별로 세밀한 커스터마이징을 허용합니다.

2

Nuxt Security에서 script-src의 기본 CSP 디렉티브는 무엇입니까?

답변

기본 script-src 디렉티브는 'self'(동일 origin 스크립트), https:(HTTPS 스크립트), 'unsafe-inline'(인라인 스크립트), 'strict-dynamic'(스크립트 동적 허용), 'nonce-{{nonce}}'(SSR의 인라인 스크립트용 nonce)를 사용합니다. 이 조합은 보안과 호환성의 균형을 맞추지만, 프로덕션에서 엄격한 보안을 위해서는 'strict-dynamic'이 권장됩니다.

3

Content Security Policy 맥락에서 nonce란 무엇입니까?

답변

nonce(number used once)는 각 요청마다 서버 측에서 생성되는 고유한 랜덤 토큰으로, CSP 헤더와 인라인 script 태그 양쪽에 포함됩니다. 이 특정 nonce를 가진 인라인 스크립트만 허용하여, 올바른 nonce가 없는 XSS로 주입된 스크립트를 차단합니다. Nuxt Security에서는 nonce가 security.nonce: true와 script-src의 'nonce-{{nonce}}' 플레이스홀더를 통해 SSR에서 기본적으로 활성화됩니다.

4

클릭재킹 공격으로부터 보호하는 HTTP header는 무엇입니까?

5

Nuxt Security에서 Content Security Policy에 대한 SSR과 SSG의 차이점은 무엇입니까?

+17 면접 질문

다음 면접을 위해 Vue.js / Nuxt.js을 마스터하세요

모든 질문, flashcards, 기술 테스트, 코드 리뷰 연습, 면접 시뮬레이터에 접근하세요.

무료로 시작하기