StorageGRID에서 CSRF(교차 사이트 요청 위조) 방지
쿠키를 사용하는 인증 방식을 강화하기 위해 CSRF 토큰을 사용하면 StorageGRID에 대한 교차 사이트 요청 위조(CSRF) 공격을 방지하는 데 도움이 됩니다. Grid Manager와 Tenant Manager는 이 보안 기능을 자동으로 활성화하며, 다른 API 클라이언트는 로그인 시 활성화 여부를 선택할 수 있습니다.
공격자는 HTTP 폼 POST와 같은 방식으로 다른 사이트에 요청을 보내 로그인한 사용자의 쿠키를 이용해 특정 요청을 발생시킬 수 있습니다.
StorageGRID는 CSRF 토큰을 사용하여 CSRF 공격으로부터 보호합니다. 이 기능이 활성화되면 특정 쿠키의 내용이 특정 헤더 또는 특정 POST 본문 매개변수의 내용과 일치해야 합니다.
이 기능을 활성화하려면 인증 중에 csrfToken 매개변수를 `true`으로 설정하십시오. 기본값은 `false`입니다.
curl -X POST --header "Content-Type: application/json" --header "Accept: application/json" -d "{
\"username\": \"MyUserName\",
\"password\": \"MyPassword\",
\"cookie\": true,
\"csrfToken\": true
}" "https://example.com/api/v3/authorize"
이 값이 true이면 GridCsrfToken 쿠키는 Grid Manager 로그인 시 임의의 값으로 설정되고, AccountCsrfToken 쿠키는 Tenant Manager 로그인 시 임의의 값으로 설정됩니다.
쿠키가 존재하는 경우, 시스템 상태를 변경할 수 있는 모든 요청(POST, PUT, PATCH, DELETE)에는 다음 중 하나가 반드시 포함되어야 합니다.
-
The
X-Csrf-Token헤더이며, 헤더의 값은 CSRF 토큰 쿠키의 값으로 설정됩니다. -
폼 인코딩된 본문을 허용하는 엔드포인트의 경우: A
csrfToken폼 인코딩된 요청 본문 매개변수입니다.
추가 예제 및 자세한 내용은 온라인 API 문서를 참조하십시오.
|
|
CSRF 토큰 쿠키가 설정된 요청은 CSRF 공격에 대한 추가적인 보호 조치로 JSON 요청 본문을 예상하는 모든 요청에 대해 "Content-Type: application/json" 헤더를 강제 적용합니다. |